PT-2026-40452 · Heym · Heym
CVE-2026-45227
·
Publicado
2026-05-12
·
Atualizado
2026-05-14
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Heym versões anteriores a 0.0.21
Descrição
Existe um escape de sandbox no executor de ferramentas Python customizado. Autores de fluxos de trabalho autenticados podem ignorar as restrições do sandbox usando primitivas de introspecção de grafo de objetos. Ao empregar técnicas de introspecção do Python, invasores podem recuperar a função
import irrestrita para importar módulos bloqueados, como os e subprocess. Isso permite o acesso a variáveis de ambiente do backend herdadas que contêm credenciais de banco de dados e chaves de criptografia, possibilitando a execução de comandos arbitrários no host como o usuário do serviço de backend.Recomendações
Atualize para a versão 0.0.21 ou posterior.
Exploit
Correção
Protection Mechanism Failure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Heym