PT-2026-41317 · Microsoft · Apm

CVE-2026-46383

·

Publicado

2026-05-15

·

Atualizado

2026-07-13

CVSS v3.1

5.5

Média

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Microsoft APM versões anteriores a 0.13.0
Descrição O Microsoft APM contém uma falha de limite de extração de arquivo específica do Windows que afeta usuários nos runtimes Python 3.10 e 3.11. Quando o comando apm install <bundle> recebe um arquivo .tar.gz local que não é reconhecido como um pacote no formato de plugin, o software utiliza uma sonda de pacote legado para determinar se é um pacote legado --format apm. Nas versões afetadas do Python, a função looks like legacy apm bundle() extrai membros de tar não confiáveis usando tar.extractall() sem rejeitar nomes de membros absolutos do Windows (ex: D:/...). Isso permite que um arquivo compactado malicioso crie ou sobrescreva arquivos arbitrários fora da raiz de extração temporária com os privilégios do usuário que executa o software, mesmo que o pacote seja posteriormente rejeitado. Demonstrações reais incluem a sobrescrita de arquivos de fluxo de trabalho do GitHub Actions de projetos. Um problema semelhante também existe no comando depreciado apm unpack.
Recomendações Atualize para a versão 0.13.0.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-46383
GHSA-MQ5J-PW29-JCV3
PYSEC-2026-2378

Produtos afetados

Apm