PT-2026-3523 · Unknown+1 · Jaraco.Context+1

Tsigouris007

·

Publicado

2026-01-13

·

Atualizado

2026-06-03

·

CVE-2026-23949

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do jaraco.context anteriores à 6.1.0
Descrição O jaraco.context, um pacote de software que fornece decoradores e gerenciadores de contexto, contém um problema de travessia de caminho na função jaraco.context.tarball(). O problema permite que atacantes extraiam arquivos fora do diretório pretendido ao processar arquivos tar maliciosos. A vulnerabilidade surge porque o filtro strip first component lida incorretamente com sequências ../ dentro dos caminhos, permitindo ataques de travessia. Isso também é suscetível a ataques de tarball aninhada envolvendo arquivos tar de múltiplos níveis. A função tarball() é vulnerável.
Recomendações Atualize o jaraco.context para a versão 6.1.0 ou posterior.

Exploit

Correção

DoS

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-03594
CVE-2026-23949
ECHO-4DEA-2475-6D75
GHSA-58PV-8J8X-9VJ2
OPENSUSE-SU-2026:10077-1
OPENSUSE-SU-2026:20095-1
SUSE-SU-2026:20139-1
USN-7979-1

Produtos afetados

Red Os
Jaraco.Context