PT-2026-84504 · Pypi · Scrapy

CVE-2026-84366

·

Publicado

2026-09-01

·

Atualizado

2026-09-10

CVSS v3.1

7.4

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Scrapy versões anteriores a 2.17.0
Descrição O S3DownloadHandler em scrapy/core/downloader/handlers/s3.py converte requisições de bucket e chave com esquema S3 em requisições HTTP em texto simples, a menos que a variável is secure em request.meta seja explicitamente habilitada. Nesses casos, o manipulador assina e envia a requisição em texto simples usando as credenciais AWS configuradas. Um invasor de rede que observe o tráfego pode interceptar o caminho do bucket e da chave, o cabeçalho de Autorização AWS, o X-Amz-Security-Token quando credenciais temporárias são usadas, o conteúdo dos objetos S3 e os cabeçalhos de resposta do S3. Além disso, um invasor man-in-the-middle pode modificar o corpo da resposta S3 em texto simples, o código de status e os cabeçalhos, podendo levar ao envenenamento de dados coletados, exportações envenenadas, envenenamento de cache HTTP ou a manipulação de alvos de rastreamento futuros por meio de redirecionamentos forjados ou links controlados pelo invasor.
Recomendações Atualize para a versão 2.17.0. Como mitigação temporária, habilite explicitamente a variável is secure dentro de request.meta para requisições com esquema S3.

Exploit

Correção

Cleartext Transmission of Sensitive Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-84366
GHSA-76G3-C3X4-CRVX
PYSEC-2026-3918

Produtos afetados

Scrapy