PT-2026-22405 · Gradio · Gradio
Tenbbughunters
·
Publicado
2026-02-27
·
Atualizado
2026-03-05
·
CVE-2026-27167
CVSS v3.1
5.9
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Gradio versões 4.16.0 a 6.5.9
Descrição
O Gradio é um pacote Python para prototipagem rápida. Aplicações que não estão hospedadas no Hugging Face Spaces, versões 4.16.0 a 6.5.9, manipulam incorretamente componentes OAuth como
gr.LoginButton. Acessar o endpoint da API /login/huggingface dispara um processo no qual o servidor recupera e armazena seu token de acesso do Hugging Face em um cookie de sessão. Este cookie, assinado com um segredo embutido ("-v4"), pode ser decodificado por atacantes remotos, possivelmente levando ao roubo de credenciais. O processo vulnerável ocorre quando uma aplicação está acessível em uma rede.Recomendações
Atualize para a versão 6.6.0 do Gradio ou posterior.
Exploit
Correção
Using Hardcoded Credentials
Insufficiently Protected Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Gradio