PT-2026-32583 · Maxkb · Maxkb
Lowliqiang
·
Publicado
2026-04-14
·
Atualizado
2026-04-14
·
CVE-2026-39419
CVSS v3.1
3.1
Baixa
| Vetor | AV:N/AC:H/PR:L/UI:N/S:U/C:N/I:L/A:N |
Name of the Vulnerable Software and Affected Versions
MaxKB versões anteriores a 2.8.0
Description
Um usuário autenticado pode ignorar a validação de resultados do sandbox e falsificar resultados de execução de ferramentas. Isso é feito explorando a introspecção de frames do Python para ler o UUID do wrapper de suas constantes de bytecode e gravando um resultado forjado diretamente no descritor de arquivo 1, ignorando o redirecionamento do stdout. Ao chamar a função
sys.exit(0), o invasor encerra o wrapper antes que a saída legítima seja impressa, fazendo com que o serviço confie na resposta falsificada como o resultado genuíno da ferramenta.Recommendations
Atualizar para a versão 2.8.0.
Correção
Authentication Bypass by Spoofing
Protection Mechanism Failure
Special Elements Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Maxkb