PT-2026-81916 · Pypi · Compliance-Trestle

·

CVE-2026-57171

·

Publicado

2026-05-28

·

Atualizado

2026-08-26

CVSS v3.1

8.4

Alta

VetorAV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Compliance-trestle versões anteriores a 3.12.4 Compliance-trestle versões 4.0.0 a 4.0.3
Description Compliance-trestle é um SDK Python e uma ferramenta de linha de comando para gerenciar documentos de conformidade OSCAL. Os comandos de autor catalog-generate, profile-generate e ssp-generate gravam Markdown gerado em um caminho de saída sem a devida validação de path-traversal. Isso ocorre porque esses comandos utilizam uma verificação is directory name allowed() em vez da proteção PathSecurityValidator.validate local path(), permitindo que um caminho absoluto ou sequências de travessão escapem do workspace. Um invasor pode gravar arquivos arbitrários em um local escolhido como proprietário do processo se o argumento de saída for derivado de dados não confiáveis. Além disso, o uso da flag --force-overwrite permite a exclusão recursiva de uma árvore de diretórios escolhida pelo invasor, o que pode levar à execução indireta de código ao sobrescrever arquivos utilizados em etapas posteriores de um pipeline.
Recommendations Atualize para a versão 3.12.4 ou posterior. Atualize para a versão 4.1.0 ou posterior.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-57171
GHSA-4Q5V-7G7X-J79W
GHSA-R4VP-3VW6-R2X5

Produtos afetados

Compliance-Trestle