PT-2026-79449 · Pypi · Hydra
CVE-2026-68508
·
Publicado
2026-08-21
·
Atualizado
2026-09-10
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Hydra versões anteriores a 1.3.4
Description
A função
hydra.utils.instantiate() resolve e chama objetos Python selecionados por configuração através da função resolve target() em hydra/ internal/instantiate/ instantiate2.py. Isso permite que valores de destino e argumentos controlados por um invasor escolham callables perigosos. Aplicações, bibliotecas, fluxos de trabalho de CLI ou carregadores de modelos que passam configurações não confiáveis, substituições de CLI ou metadados de modelo para hydra.utils.instantiate() podem permitir a execução de código arbitrário no processo, o que pode levar à leitura ou modificação de arquivos e credenciais, ou à terminação do processo.Recommendations
Atualizar para a versão 1.3.4.
Exploit
Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Hydra