PT-2026-81901 · Unknown · Compliance-Trestle

·

CVE-2026-54757

·

Publicado

2026-08-25

·

Atualizado

2026-09-10

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Compliance-trestle versões anteriores a 3.12.4 Compliance-trestle versões 4.0.0 a 4.0.3
Description O Compliance-trestle está sujeito a injeção de template no lado do servidor, o que pode levar à execução remota de código. Isso ocorre porque as tags Jinja2 MDCleanInclude e MDSectionInclude re-analisam conteúdo Markdown não confiável como código-fonte de template usando um jinja2.Environment não isolado (non-sandboxed). Um invasor que controle o conteúdo renderizado pela ferramenta, como um arquivo Markdown de workspace manipulado, um documento SSP de terceiros ou um valor de tabela de consulta YAML, pode injetar uma expressão Jinja2 para percorrer as estruturas internas de objetos Python e executar comandos arbitrários do sistema operacional no contexto do processo.
Recommendations Atualizar versões anteriores a 3.12.4 para a versão 3.12.4. Atualizar versões 4.0.0 a 4.0.3 para a versão 4.1.0.

Exploit

Correção

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54757
GHSA-JW39-3688-R4RX
PYSEC-2026-3817

Produtos afetados

Compliance-Trestle