PT-2026-94117 · Pypi · Djust

CVE-2026-61588

·

Publicado

2026-09-16

·

Atualizado

2026-09-19

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas djust versões anteriores a 1.0.7
Description Quando uma instância de Model do Django é atribuída a um atributo de visualização público, o software a serializa para o cliente sem uma lista de negação de campos sensíveis. Isso resulta na exposição de dados sensíveis ao navegador, incluindo hashes de password, tokens, informações de identificação pessoal (PII) e sinalizadores de privilégios, como is staff e is superuser. Como a exposição de objetos de modelo a templates é um padrão comum neste software, credenciais e PII podem ser vazados sem o conhecimento do desenvolvedor.
Recommendations Atualize para a versão 1.0.7. Como solução temporária, mantenha as instâncias de Model em atributos private e exponha apenas os campos específicos necessários.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-61588
GHSA-PVG3-6Q9J-MJ3X

Produtos afetados

Djust