Pypi · Pydantic-Settings · CVE-2026-58203
**Nome do Software Vulnerável e Versões Afetadas**
pydantic-settings versões 2.12.0 até 2.14.1
**Descrição**
O `NestedSecretsSettingsSource` lê valores secretos de arquivos dentro de um `secrets dir` configurado. Quando a variável `secrets nested subdir` está definida como verdadeira, o sistema segue links simbólicos dentro do `secrets dir` que apontam para locais fora desse diretório, permitindo que arquivos de caminhos externos sejam lidos para os valores de configuração. Esse processo também ignora a proteção `secrets dir max size`, que visa limitar o tamanho do carregamento. Um invasor ou um componente com menos privilégios que tenha a capacidade de modificar entradas no diretório de segredos configurado, como por meio de uma montagem de segredos gravável ou compartilhada, pode explorar isso para realizar a leitura não pretendida de arquivos locais e contornar o limite de tamanho anunciado.
**Recomendações**
Atualize o pydantic-settings para a versão 2.14.2.