PT-2026-36830 · Netbox Community · Netbox

Valentin Lobstein

·

Publicado

2026-05-04

·

Atualizado

2026-06-03

·

CVE-2026-29514

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas NetBox versões 4.3.5 até 4.5.4
Descrição Um problema no método RenderTemplateMixin.get environment params() permite que usuários autenticados com permissões exporttemplate ou configtemplate executem código arbitrário. Ao especificar callables Python maliciosos no campo environment params, atacantes podem burlar as proteções do Jinja2 SandboxedEnvironment. Isso é feito configurando o parâmetro finalize para um callable Python importável, como subprocess.getoutput, que é então invocado em cada expressão renderizada fora do mecanismo de interceptação de chamadas do sandbox, resultando em execução remota de código como o usuário do serviço NetBox.
Recomendações Atualize o NetBox para uma versão posterior à 4.5.4. Como medida paliativa temporária, restrinja as permissões exporttemplate e configtemplate apenas a usuários confiáveis.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-29514

Produtos afetados

Netbox