PT-2026-95096 · Unknown · Netbox Device Type Library

·

CVE-2026-54916

·

Publicado

2026-09-17

·

Atualizado

2026-09-17

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas NetBox Device Type Library (versões afetadas não especificadas)
Description Existe um problema onde a ausência de tests/init.py e a falta de --import-mode=importlib fazem com que o pytest coloque o diretório de testes no início do sys.path durante a coleta. Isso permite que um contribuidor não autenticado realize o sombreamento de módulos (module shadowing) ao adicionar um módulo, como tests/git.py, que substitui o GitPython quando tests/definitions test.py executa from git import Git, Repo, ou ao adicionar tests/conftest.py para execução automática. Consequentemente, o Python importa e executa o módulo malicioso antes de qualquer função de teste, permitindo a execução de código arbitrário no executor do GitHub Actions, a adulteração de resultados de testes e o acesso não autorizado a tokens ou recursos de rede expostos ao fluxo de trabalho.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Uncontrolled Search Path Element

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54916
GHSA-WWG5-825X-83G6

Produtos afetados

Netbox Device Type Library