PT-2026-40064 · Unknown · Superduper!

Publicado

2026-05-12

·

Atualizado

2026-05-12

·

CVE-2026-31225

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas superduper versões anteriores a 0.10.0
Descrição Um problema de execução remota de código existe no componente de análise de consultas. A função parse op part() em query.py utiliza a função insegura eval() para avaliar dinamicamente operandos de consulta fornecidos pelo usuário sem a devida sanitização ou restrição. Embora a função tente limitar o contexto de execução por meio de um namespace global restrito, ela não bloqueia o acesso a funções integradas perigosas. Um invasor remoto pode enviar uma string de consulta especialmente elaborada contendo código Python para importar módulos e executar comandos arbitrários do sistema, levando potencialmente ao comprometimento total do servidor.
Recomendações Atualize para uma versão posterior a 0.10.0. Como medida paliativa temporária, restrinja o acesso à função parse op part() até que uma correção seja aplicada.

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-31225
GHSA-2799-6G5R-MMC7

Produtos afetados

Superduper!