PT-2026-79449 · Pypi · Hydra

CVE-2026-68508

·

Publicado

2026-08-21

·

Atualizado

2026-09-10

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Hydra versões anteriores a 1.3.4
Description A função hydra.utils.instantiate() resolve e chama objetos Python selecionados por configuração através da função resolve target() em hydra/ internal/instantiate/ instantiate2.py. Isso permite que valores de destino e argumentos controlados por um invasor escolham callables perigosos. Aplicações, bibliotecas, fluxos de trabalho de CLI ou carregadores de modelos que passam configurações não confiáveis, substituições de CLI ou metadados de modelo para hydra.utils.instantiate() podem permitir a execução de código arbitrário no processo, o que pode levar à leitura ou modificação de arquivos e credenciais, ou à terminação do processo.
Recommendations Atualizar para a versão 1.3.4.

Exploit

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-68508
GHSA-2CP2-2R3C-7P7R
PYSEC-2026-3850

Produtos afetados

Hydra