PT-2026-22409 · Gradio · Gradio

Nvn1729

·

Publicado

2026-02-27

·

Atualizado

2026-03-31

·

CVE-2026-28414

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Gradio anteriores à 6.7
Descrição O Gradio é um pacote Python para prototipagem de aplicações. Aplicações em execução no Windows com Python 3.13 ou superior estão suscetíveis a uma vulnerabilidade de travessia de caminho absoluto. Uma alteração no Python 3.13+ modificou a forma como o os.path.isabs trata caminhos relativos à raiz, resultando em uma falha na lógica de junção de caminhos do Gradio. Isso permite que atacantes não autenticados leiam arquivos arbitrários no servidor Gradio, mesmo com a autenticação ativada. O problema afeta o gerenciamento de caminhos, potencialmente permitindo o acesso a arquivos sensíveis.
Recomendações Atualize para a versão 6.7 ou superior.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-28414
GHSA-39MP-8HJ3-5C49
PYSEC-2026-64

Produtos afetados

Gradio