PT-2026-26792 · Pyload · Pyload

·

CVE-2026-33509

·

Publicado

2026-03-20

·

Atualizado

2026-07-13

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas: pyLoad versões 0.4.0 até 0.5.0b3.dev96
Descrição: pyLoad, um gerenciador de downloads gratuito e de código aberto escrito em Python, contém uma falha no endpoint da API set config value(). Usuários com a permissão SETTINGS (não-administrador) podem modificar qualquer opção de configuração sem restrição. Especificamente, a opção de configuração reconnect.script controla um caminho de arquivo que é passado diretamente para subprocess.run() na lógica de reconexão do gerenciador de threads. Um invasor com permissão SETTINGS pode definir isso para qualquer arquivo executável no sistema, levando à Execução Remota de Código (RCE). A única validação em set config value() é uma verificação codificada para general.storage folder, deixando outras configurações críticas de segurança, incluindo reconnect.script, graváveis sem nenhuma lista de permissões ou restrição de caminho. Uma vulnerabilidade subsequente permite redirecionar downloads para o armazenamento de sessão do sistema de arquivos Flask, plantar um payload pickle malicioso e acionar RCE por meio da desserialização da sessão.
Recomendações: Atualize para uma versão posterior a 0.5.0b3.dev97. Como medida temporária, restrinja o acesso ao endpoint da API set config value() para usuários com permissão SETTINGS. Além disso, considere restringir a opção de configuração storage folder para evitar RCE por envenenamento de sessão.

Exploit

Correção

RCE

Improper Privilege Management

Incorrect Authorization

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-33509
GHSA-4744-96P5-MP2J
GHSA-R7MC-X6X7-CQXX
PYSEC-2026-2989
PYSEC-2026-2996

Produtos afetados

Pyload