PT-2026-44548 · Unknown · Compliance-Trestle

CVE-2026-46439

·

Publicado

2026-05-28

·

Atualizado

2026-07-13

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas compliance-trestle (versões afetadas não especificadas)
Description Um problema de Server-Side Template Injection (SSTI) existe no comando trestle author jinja. O problema ocorre porque a função render template() em trestle/core/commands/author/jinja.py avalia recursivamente templates renderizados. Se um invasor fornecer dados de entrada maliciosos — como em documentos SSP ou Tabelas de Consulta (Lookup Tables) — que sejam então renderizados em um template confiável, a análise recursiva faz com que o próprio campo de dados seja executado como um template.
Isso acontece porque o jinja env não utiliza um SandboxedEnvironment, permitindo que expressões controladas por invasores sejam reavaliadas como templates Jinja executáveis. Isso pode levar à execução de comandos arbitrários com os privilégios do processo em execução, potencialmente comprometendo ambientes de execução de CI/CD se SSPs fornecidos por terceiros forem processados.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-46439
GHSA-GG2G-P7XC-QQMM
PYSEC-2026-2425

Produtos afetados

Compliance-Trestle