PT-2026-79067 · Pypi · Unstructured
CVE-2026-71428
·
Publicado
2026-08-20
·
Atualizado
2026-09-10
CVSS v3.1
9.3
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
unstructured versões 0.4.7 through 0.23.x
Description
A biblioteca não valida o host ao buscar o argumento
url nas funções partition(), partition html() e partition md(). Isso permite que um invasor force o serviço de ingestão do lado do servidor a fazer requisições para endereços de loopback, serviços HTTP internos ou endpoints de metadados de nuvem por meio de alvos diretos, redirecionamentos ou DNS rebinding. Consequentemente, o corpo da resposta é retornado como texto de Elemento, o que pode levar à divulgação de respostas internas ou ao acionamento de endpoints GET com efeitos colaterais.Recommendations
Atualize para a versão 0.24.0.
Exploit
Correção
SSRF
Open Redirect
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Unstructured