PT-2026-40452 · Heym · Heym

CVE-2026-45227

·

Publicado

2026-05-12

·

Atualizado

2026-05-14

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Heym versões anteriores a 0.0.21
Descrição Existe um escape de sandbox no executor de ferramentas Python customizado. Autores de fluxos de trabalho autenticados podem ignorar as restrições do sandbox usando primitivas de introspecção de grafo de objetos. Ao empregar técnicas de introspecção do Python, invasores podem recuperar a função import irrestrita para importar módulos bloqueados, como os e subprocess. Isso permite o acesso a variáveis de ambiente do backend herdadas que contêm credenciais de banco de dados e chaves de criptografia, possibilitando a execução de comandos arbitrários no host como o usuário do serviço de backend.
Recomendações Atualize para a versão 0.0.21 ou posterior.

Exploit

Correção

Protection Mechanism Failure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45227

Produtos afetados

Heym