PT-2026-41124 · Pypi · Python-Utcp
Zeroxjacks
·
Publicado
2026-05-14
·
Atualizado
2026-05-15
·
CVE-2026-45370
CVSS v3.1
7.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
python-utcp versões anteriores a 1.1.3
Descrição
A função
prepare environment() em cli communication protocol.py passa uma cópia completa de os.environ para cada subprocesso CLI. Isso permite que qualquer variável de ambiente no processo host, como credenciais de provedores de nuvem, strings de conexão de banco de dados e chaves de API de LLM, fique acessível a comandos injetados. Quando combinado com uma falha de injeção de comando na função substitute utcp args(), um invasor pode exfiltrar todos os segredos do nível do processo em uma única chamada de ferramenta.Recomendações
Atualize para a versão 1.1.3 ou posterior.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Python-Utcp