PT-2026-2226 · Fickling · Fickling

Thomas Chauchefoin

+1

·

Publicado

2026-01-09

·

Atualizado

2026-01-10

·

CVE-2026-22606

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do Fickling até e incluindo a 0.1.6
Descrição O Fickling, um decompilador e analisador estático de pickles Python, classifica incorretamente pickles que utilizam runpy.run path() ou runpy.run module() do Python como SUSPICIOUS em vez de OVERTLY MALICIOUS. Essa classificação incorreta pode ocorrer quando um usuário confia na saída do Fickling para determinar a segurança da deserialização de pickle, potencialmente levando à execução de código controlado pelo atacante. Esse problema impacta qualquer fluxo de trabalho ou produto que use o Fickling como um gate de segurança para deserialização de pickle.
Recomendações Versões anteriores à 0.1.7 devem ser atualizadas para a versão 0.1.7 ou posterior.

Exploit

Correção

Incomplete List of Disallowed Inputs

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-22606
GHSA-WFQ2-52F7-7QVJ

Produtos afetados

Fickling