PT-2026-30897 · Pyload · Pyload

·

CVE-2026-35592

·

Publicado

2026-04-07

·

Atualizado

2026-04-08

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N
Name of the Vulnerable Software and Affected Versions pyLoad versões anteriores a 0.5.0b3.dev97
Description O pyLoad é um gerenciador de downloads gratuito e de código aberto escrito em Python. A função safe extractall() em src/pyload/plugins/extractors/UnTar.py usa os.path.commonprefix() para verificações de travessia de caminho, que executa comparações de strings em nível de caractere em vez de comparações em nível de caminho. Isso permite que um arquivo tar especialmente criado grave arquivos fora do diretório de extração pretendido. A correção, os.path.commonpath(), foi adicionada ao código-fonte, mas não foi aplicada a safe extractall(), resultando em uma correção incompleta.
Recommendations Atualize para a versão 0.5.0b3.dev97 ou posterior.

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-35592
GHSA-MVWX-582F-56R7
PYSEC-2026-124

Produtos afetados

Pyload