PT-2026-61798 · Pypi · Praisonai
CVE-2026-57144
·
Publicado
2026-06-18
·
Atualizado
2026-07-23
CVSS v3.1
8.8
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
praisonai versões 4.5.110 até 4.6.58
Description
O
SandlockSandbox é projetado como um sandbox reforçado pelo kernel para código não confiável, permitindo a configuração de caminhos de sistema de arquivos permitidos e restrições de rede via SandboxConfig.native(). No entanto, em sistemas onde o módulo sandlock está presente, mas o Landlock não está disponível, as funções execute() e run command() falham de forma aberta, retornando silenciosamente para o SubprocessSandbox. Esse fallback não impõe os limites de sistema de arquivos ou de rede configurados, permitindo que um payload no sandbox leia arquivos fora dos caminhos permitidos e estabeleça conexões de rede, mesmo quando network=False é especificado. Isso possibilita o acesso potencial a arquivos sensíveis do host, credenciais e serviços internos.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Como medida paliativa temporária, evite usar o
SandlockSandbox em sistemas onde o suporte ao Landlock não está disponível para evitar o fallback silencioso para um subprocesso sem privilégios.Exposure of Resource to Wrong Sphere
Protection Mechanism Failure
Incorrect Privilege Assignment
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Praisonai