PT-2026-32984 · Unknown · Giskard-Checks

CVE-2026-40320

·

Publicado

2026-04-14

·

Atualizado

2026-07-13

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Name of the Vulnerable Software and Affected Versions giskard-checks versões anteriores a 1.0.2b1
Description A classe ConformityCheck renderizava o parâmetro rule através do construtor Template() padrão do Jinja2, interpretando silenciosamente expressões de template em tempo de execução. Se as definições de verificação forem carregadas de uma fonte não confiável, como um arquivo de projeto compartilhado ou configuração contribuída externamente, uma string rule manipulada poderia levar à execução de código arbitrário. A exploração requer acesso de escrita a uma definição de verificação e a subsequente execução do conjunto de testes. Este comportamento ocorre no arquivo conformity.py onde o parâmetro rule é processado.
Recommendations Atualize para a versão 1.0.2b1 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40320
GHSA-7XJM-G8F4-RP26
PYSEC-2026-2488

Produtos afetados

Giskard-Checks