PT-2026-44730 · Unknown · Compliance-Trestle
CVE-2026-46345
·
Publicado
2026-05-28
·
Atualizado
2026-07-13
CVSS v3.1
8.4
Alta
| Vetor | AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
compliance-trestle (versões afetadas não especificadas)
Description
Um problema de escrita arbitrária de arquivos existe no comando
trestle author jinja devido à validação inadequada do argumento -o/--output. A aplicação não sanitiza sequências de travessia de diretório, como ../ e .., nem caminhos absolutos, permitindo que arquivos sejam gravados fora do espaço de trabalho pretendido. Isso pode ser explorado para sobrescrever arquivos sensíveis, incluindo .github/workflows/*.yml para comprometer o CI/CD, .git/hooks/* para execução de código local ou arquivos de configuração do usuário, como .bashrc. O problema está localizado no arquivo trestle/core/commands/author/jinja.py.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Como medida paliativa temporária, evite usar o parâmetro
-o/--output com entradas não confiáveis no comando trestle author jinja.Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Compliance-Trestle