CVE-2026-47103
Python StateMachine 3.0.0 < 3.2.0 RCE über SCXML eval()-Injection
- Veröffentlicht
- 17.06.2026
- Aktualisiert
- 28.08.2026
- CNA zuweisen
- VulnCheck
- Beweise beobachtet
- 16.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 70,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Python StateMachine Versionen 3.0.0 vor 3.2.0 enthalten eine Schwachstelle zur Remote-Codeausführung, die es Angreifern ermöglicht, beliebigen Code auszuführen, indem sie bösartige SCXML-Dokumente mit manipulierten `<data expr="...">`-Attributen bereitstellen, die unsicher ausgewertet werden. Der SCXMLProcessor leitet angreiferkontrollierte Ausdruckszeichenfolgen durch eine Aufrufkette, die in Pythons eingebautem eval() ohne Sandboxing endet, wodurch eine beliebige Codeausführung im Kontext des Hostprozesses ermöglicht wird.
Quellen
1Python StateMachine 3.0.0 < 3.2.0 RCE durch unsichere Auswertung von SCXML-<data-expr> und Injektion in Python eval().
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.