PT-2026-32583 · Maxkb · Maxkb

Lowliqiang

·

Publicado

2026-04-14

·

Atualizado

2026-04-14

·

CVE-2026-39419

CVSS v3.1

3.1

Baixa

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:N/I:L/A:N
Name of the Vulnerable Software and Affected Versions MaxKB versões anteriores a 2.8.0
Description Um usuário autenticado pode ignorar a validação de resultados do sandbox e falsificar resultados de execução de ferramentas. Isso é feito explorando a introspecção de frames do Python para ler o UUID do wrapper de suas constantes de bytecode e gravando um resultado forjado diretamente no descritor de arquivo 1, ignorando o redirecionamento do stdout. Ao chamar a função sys.exit(0), o invasor encerra o wrapper antes que a saída legítima seja impressa, fazendo com que o serviço confie na resposta falsificada como o resultado genuíno da ferramenta.
Recommendations Atualizar para a versão 2.8.0.

Correção

Authentication Bypass by Spoofing

Protection Mechanism Failure

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-39419

Produtos afetados

Maxkb