PT-2026-41317 · Microsoft · Apm
CVE-2026-46383
·
Publicado
2026-05-15
·
Atualizado
2026-07-13
CVSS v3.1
5.5
Média
| Vetor | AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Microsoft APM versões anteriores a 0.13.0
Descrição
O Microsoft APM contém uma falha de limite de extração de arquivo específica do Windows que afeta usuários nos runtimes Python 3.10 e 3.11. Quando o comando
apm install <bundle> recebe um arquivo .tar.gz local que não é reconhecido como um pacote no formato de plugin, o software utiliza uma sonda de pacote legado para determinar se é um pacote legado --format apm. Nas versões afetadas do Python, a função looks like legacy apm bundle() extrai membros de tar não confiáveis usando tar.extractall() sem rejeitar nomes de membros absolutos do Windows (ex: D:/...). Isso permite que um arquivo compactado malicioso crie ou sobrescreva arquivos arbitrários fora da raiz de extração temporária com os privilégios do usuário que executa o software, mesmo que o pacote seja posteriormente rejeitado. Demonstrações reais incluem a sobrescrita de arquivos de fluxo de trabalho do GitHub Actions de projetos. Um problema semelhante também existe no comando depreciado apm unpack.Recomendações
Atualize para a versão 0.13.0.
Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Apm