PT-2026-97357 · Web.Py · Web.Py

CVE-2026-79310

·

Publicado

2026-09-23

·

Atualizado

2026-09-23

CVSS v3.1

8.5

Alta

VetorAV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas web.py versão 0.76
Description Ocorre a injeção de template no lado do servidor (SSTI) quando o mecanismo de template é enganado para executar código de template controlado por um invasor, ignorando as verificações de segurança integradas. Isso acontece quando uma aplicação pré-compila templates de um diretório onde o invasor tem permissão de escrita e, posteriormente, os renderiza através do carregador de templates pré-compilados. Essa falha no sandbox permite a execução de código Python arbitrário e a execução de comandos do sistema operacional no servidor.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-79310

Produtos afetados

Web.Py