CVE-2026-26215
manga-image-translator Shared API Unsichere Deserialisierung RCE
- Veröffentlicht
- 11.02.2026
- Aktualisiert
- 14.07.2026
- CNA zuweisen
- VulnCheck
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 59,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
manga-image-translator Version beta-0.3 und früher enthält im Shared-API-Modus eine unsichere Deserialisierungsschwachstelle, die zu nicht authentifizierter Remote-Codeausführung führen kann. Die FastAPI-Endpunkte /simple_execute/{method} und /execute/{method} deserialisieren vom Angreifer kontrollierte Anfragekörper mithilfe von pickle.loads() ohne Validierung. Obwohl eine auf Nonce basierende Autorisierungsprüfung den Zugriff einschränken soll, ist der Nonce standardmäßig eine leere Zeichenkette und die Prüfung wird übersprungen, sodass Remote-Angreifer beliebigen Code im Serverkontext ausführen können, indem sie eine manipulierte Pickle-Nutzlast senden.
Quellen
1Proof-of-Concept-Exploit für CVE-2026-26215, eine nicht authentifizierte Remote-Codeausführung-Schwachstelle in manga-image-translator durch unsichere Pickle-Deserialisierung.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.