PT-2026-32984 · Unknown · Giskard-Checks
CVE-2026-40320
·
Publicado
2026-04-14
·
Atualizado
2026-07-13
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Name of the Vulnerable Software and Affected Versions
giskard-checks versões anteriores a 1.0.2b1
Description
A classe
ConformityCheck renderizava o parâmetro rule através do construtor Template() padrão do Jinja2, interpretando silenciosamente expressões de template em tempo de execução. Se as definições de verificação forem carregadas de uma fonte não confiável, como um arquivo de projeto compartilhado ou configuração contribuída externamente, uma string rule manipulada poderia levar à execução de código arbitrário. A exploração requer acesso de escrita a uma definição de verificação e a subsequente execução do conjunto de testes. Este comportamento ocorre no arquivo conformity.py onde o parâmetro rule é processado.Recommendations
Atualize para a versão 1.0.2b1 ou posterior.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Giskard-Checks