PT-2026-93751 · Pypi · Restrictedpython

CVE-2026-76825

·

Publicado

2026-09-16

·

Atualizado

2026-10-01

CVSS v3.1

8.4

Alta

VetorAV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas RestrictedPython versões anteriores a 8.4
Descrição Uma evasão de sandbox é possível quando uma política de importação personalizada ou globais expõem o módulo string da biblioteca padrão, a classe string.Formatter, uma instância de Formatter ou uma subclasse de Formatter ao código restrito. Os métodos format(), get field(), get value() e vformat() do string.Formatter realizam a travessia de atributos e itens internamente, ignorando as proteções do safer getattr. Isso permite que o código restrito obtenha referências de objetos ativos para acessar globais de função, builtins, acesso a arquivos ou primitivas de execução de código, comprometendo a confidencialidade, integridade e disponibilidade do ambiente hospedeiro.
Recomendações Atualize para a versão 8.4. Não exponha o módulo string da biblioteca padrão ou o string.Formatter ao código restrito. Se um hook de importação personalizado for utilizado, negue as importações de string ou forneça um wrapper restrito que não exponha o Formatter. Garanta que nem o string.Formatter nem instâncias de Formatter estejam disponíveis em globais personalizados.

Exploit

Correção

Protection Mechanism Failure

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-76825
ECHO-D1EF-A46C-F47D
GHSA-HP3V-5VW7-FX9W
PYSEC-2026-4161

Produtos afetados

Restrictedpython