PT-2026-65830 · Penelope · Penelope

CVE-2026-50558

·

Publicado

2026-07-29

·

Atualizado

2026-07-29

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:N/UI:R/S:U/C:N/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Penelope versões anteriores a 0.20.0
Descrição A implementação Unix download() em penelope.py não valida os caminhos dos membros ao extrair arquivos tar recebidos de sessões remotas. Uma sessão maliciosa ou comprometida pode retornar um arquivo tar manipulado contendo entradas de travessia de caminho (ex: ../), permitindo que o invasor grave arquivos arbitrários fora do diretório de download pretendido na máquina do operador. Isso ocorre porque o software utiliza tar.extractall(local download folder) sem verificar se os caminhos de destino permanecem dentro da variável local download folder. Este problema pode ser encadeado para alcançar a execução de código na máquina do operador se o invasor sobrescrever um arquivo que seja executado posteriormente, como o ~/.penelope/peneloperc.
Recomendações Atualize o Penelope para a versão 0.20.0 ou posterior. Como medida paliativa temporária, evite usar o comando download para recuperar arquivos de sessões remotas não confiáveis ou comprometidas.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-50558
GHSA-F42X-P2MX-HM8R

Produtos afetados

Penelope