PT-2026-38289 · Pyload · Pyload

Gammac0De

·

Publicado

2026-05-06

·

Atualizado

2026-05-11

·

CVE-2026-44226

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas pyLoad versões anteriores a 0.5.0b3.dev100
Description A WebUI retorna detalhes completos do traceback do Python aos clientes quando ocorrem exceções não tratadas. Isso acontece porque o endpoint "/web/path:filename" está acessível sem autenticação e renderiza nomes de templates controlados pelo usuário. Um usuário não autenticado pode disparar uma exceção no servidor, por exemplo, solicitando um template inexistente, fazendo com que o servidor inclua rastreamentos de pilha internos, caminhos de origem e metadados de exceção na resposta HTTP. Essa divulgação de informações permite que clientes remotos mapeiem detalhes internos de implementação da aplicação.
Recommendations Atualize para a versão 0.5.0b3.dev100.

Exploit

Correção

Generation of Error Message Containing Sensitive Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44226
GHSA-C3GC-9PF2-84GG

Produtos afetados

Pyload