PT-2026-22405 · Gradio · Gradio

Tenbbughunters

·

Publicado

2026-02-27

·

Atualizado

2026-03-05

·

CVE-2026-27167

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Gradio versões 4.16.0 a 6.5.9
Descrição O Gradio é um pacote Python para prototipagem rápida. Aplicações que não estão hospedadas no Hugging Face Spaces, versões 4.16.0 a 6.5.9, manipulam incorretamente componentes OAuth como gr.LoginButton. Acessar o endpoint da API /login/huggingface dispara um processo no qual o servidor recupera e armazena seu token de acesso do Hugging Face em um cookie de sessão. Este cookie, assinado com um segredo embutido ("-v4"), pode ser decodificado por atacantes remotos, possivelmente levando ao roubo de credenciais. O processo vulnerável ocorre quando uma aplicação está acessível em uma rede.
Recomendações Atualize para a versão 6.6.0 do Gradio ou posterior.

Exploit

Correção

Using Hardcoded Credentials

Insufficiently Protected Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-27167
GHSA-H3H8-3V2V-RG7M
PYSEC-2026-63

Produtos afetados

Gradio