PT-2026-80758 · Unknown · Devpi-Server

CVE-2026-54723

·

Publicado

2026-08-18

·

Atualizado

2026-08-19

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas devpi-server versões anteriores a 6.20.2 devpi-server versões anteriores a 7.0.0b3
Descrição Um erro de lógica ocorre quando o protocolo de replicação é habilitado usando a função primary (ou a função obsoleta master). Um invasor pode usar uma requisição GET modificada na rota de URL +changelog para ler todo o conteúdo do banco de dados. Essas informações vazadas incluem hashes de senhas e os IDs e salts de tokens do devpi-tokens. Os hashes de senha utilizam o algoritmo argon2, que protege contra força bruta, mas permanece suscetível a ataques de dicionário. Além disso, se os tokens forem públicos, o segredo do servidor poderá ser derivado. Este problema também pode causar consumo significativo de CPU, IO e largura de banda, dependendo do tamanho do banco de dados.
Recomendações Atualize o devpi-server para a versão 6.20.2 ou posterior. Atualize o devpi-server para a versão 7.0.0b3 ou posterior. Defina a função do servidor como standalone se a replicação não for necessária. Altere todas as senhas se houver suspeita de vazamento do banco de dados. Altere o segredo do servidor se ocorreu um vazamento do banco de dados e quaisquer tokens forem públicos.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54723
GHSA-M5PQ-69XG-VCQ3
PYSEC-2026-3661

Produtos afetados

Devpi-Server