PT-2026-2107 · Werkzeug · Werkzeug

·

CVE-2026-21860

·

Publicado

2026-01-08

·

Atualizado

2026-07-21

CVSS v4.0

6.3

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do Werkzeug anteriores a 3.1.5
Descrição A função safe join do Werkzeug trata inadequadamente segmentos de caminho contendo nomes de dispositivos do Windows com extensões de arquivo ou espaços no final. Nomes de dispositivos do Windows, como CON e AUX, estão implicitamente presentes e são legíveis em qualquer diretório, sendo aceitos com extensões de arquivo (por exemplo, CON.txt) ou espaços no final (por exemplo, CON ). Isso pode resultar em acesso não autorizado ou manipulação de recursos do sistema.
Recomendações Atualize o Werkzeug para a versão 3.1.5 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-AZ09261
CLEANSTART-2026-HP19968
CLEANSTART-2026-IR98353
CLEANSTART-2026-MR94452
CLEANSTART-2026-NL78203
CLEANSTART-2026-WQ85001
CLEANSTART-2026-WU03167
CVE-2026-21860
GHSA-87HC-H4R5-73F7
PYSEC-2026-2044

Produtos afetados

Werkzeug