PT-2026-44548 · Unknown · Compliance-Trestle
CVE-2026-46439
·
Publicado
2026-05-28
·
Atualizado
2026-07-13
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
compliance-trestle (versões afetadas não especificadas)
Description
Um problema de Server-Side Template Injection (SSTI) existe no comando
trestle author jinja. O problema ocorre porque a função render template() em trestle/core/commands/author/jinja.py avalia recursivamente templates renderizados. Se um invasor fornecer dados de entrada maliciosos — como em documentos SSP ou Tabelas de Consulta (Lookup Tables) — que sejam então renderizados em um template confiável, a análise recursiva faz com que o próprio campo de dados seja executado como um template.Isso acontece porque o
jinja env não utiliza um SandboxedEnvironment, permitindo que expressões controladas por invasores sejam reavaliadas como templates Jinja executáveis. Isso pode levar à execução de comandos arbitrários com os privilégios do processo em execução, potencialmente comprometendo ambientes de execução de CI/CD se SSPs fornecidos por terceiros forem processados.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Compliance-Trestle