PT-2026-36830 · Netbox Community · Netbox
Valentin Lobstein
·
Publicado
2026-05-04
·
Atualizado
2026-06-03
·
CVE-2026-29514
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
NetBox versões 4.3.5 até 4.5.4
Descrição
Um problema no método
RenderTemplateMixin.get environment params() permite que usuários autenticados com permissões exporttemplate ou configtemplate executem código arbitrário. Ao especificar callables Python maliciosos no campo environment params, atacantes podem burlar as proteções do Jinja2 SandboxedEnvironment. Isso é feito configurando o parâmetro finalize para um callable Python importável, como subprocess.getoutput, que é então invocado em cada expressão renderizada fora do mecanismo de interceptação de chamadas do sandbox, resultando em execução remota de código como o usuário do serviço NetBox.Recomendações
Atualize o NetBox para uma versão posterior à 4.5.4.
Como medida paliativa temporária, restrinja as permissões
exporttemplate e configtemplate apenas a usuários confiáveis.Exploit
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Netbox