PT-2026-3886 · Tendenci · Tendenci

Nedlir

·

Publicado

2021-06-18

·

Atualizado

2026-02-17

·

CVE-2026-23946

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do Tendenci 15.3.11 e anteriores
Descrição O Tendenci, um sistema de gerenciamento de conteúdo de código aberto, apresenta um problema crítico de desserialização no módulo Helpdesk. Um usuário autenticado com nível de segurança de staff pode executar código remotamente (RCE) devido ao uso do módulo pickle do Python na funcionalidade /reports/ do helpdesk. A vulnerabilidade original, abordada pelo CVE-2020-14942, foi corrigida de forma incompleta. Embora a função ticket list() tenha sido atualizada para usar desserialização segura de JSON, a função run report() continua utilizando a insegura pickle.loads(). O impacto de uma exploração bem-sucedida está limitado às permissões da conta de usuário que executa o aplicativo, normalmente www-data. A função run report() está localizada em tendenci/apps/helpdesk/views/staff.py.
Recomendações Atualize o Tendenci para a versão 15.3.12 ou posterior.

Exploit

Correção

Code Injection

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-23946
GHSA-339M-4QW5-J2G3
GHSA-JQMC-FXXP-R589

Produtos afetados

Tendenci