PT-2026-81902 · Unknown · Compliance-Trestle

·

CVE-2026-57170

·

Publicado

2026-08-25

·

Atualizado

2026-08-26

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Compliance-trestle versões anteriores a 3.12.4 Compliance-trestle versões 4.0.0 a 4.0.3
Description As tags de inclusão personalizadas do Jinja2 mdsection include e md clean include re-analisam o conteúdo de arquivos Markdown incluídos como código de template em um ambiente não isolado (non-sandboxed). Isso permite a injeção de template no lado do servidor (SSTI), uma vulnerabilidade onde um invasor injeta diretivas de template maliciosas que são executadas pelo servidor, podendo levar à execução de código arbitrário. As tags MDSectionInclude e MDCleanInclude em Trestle/core/jinja/tags.py passam o conteúdo do arquivo para a função Parser(self.environment, ...).parse() usando um jinja2.Environment comum em vez de um SandboxedEnvironment. Consequentemente, dados OSCAL controlados por invasores — como declarações de controle, prosa de parte ou descrições de componentes — contendo sintaxe Jinja2 são executados quando a tag de inclusão re-analisa o arquivo.
Recommendations Atualizar versões anteriores a 3.12.4 para a versão 4.1.0. Atualizar versões 4.0.0 a 4.0.3 para a versão 4.1.0.

Exploit

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-57170
GHSA-MR95-65J8-9MXP

Produtos afetados

Compliance-Trestle