PT-2026-2226 · Fickling · Fickling
Thomas Chauchefoin
+1
·
Publicado
2026-01-09
·
Atualizado
2026-01-10
·
CVE-2026-22606
CVSS v4.0
9.3
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Fickling até e incluindo a 0.1.6
Descrição
O Fickling, um decompilador e analisador estático de pickles Python, classifica incorretamente pickles que utilizam
runpy.run path() ou runpy.run module() do Python como SUSPICIOUS em vez de OVERTLY MALICIOUS. Essa classificação incorreta pode ocorrer quando um usuário confia na saída do Fickling para determinar a segurança da deserialização de pickle, potencialmente levando à execução de código controlado pelo atacante. Esse problema impacta qualquer fluxo de trabalho ou produto que use o Fickling como um gate de segurança para deserialização de pickle.Recomendações
Versões anteriores à 0.1.7 devem ser atualizadas para a versão 0.1.7 ou posterior.
Exploit
Correção
Incomplete List of Disallowed Inputs
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Fickling