CVE-2021-33026
** EN DISPUTA ** La extensión Flask-Caching hasta la versión 1.10.1 para Flask se basa en Pickle para la serialización, lo que puede llevar a la ejecución...
- Publicado
- 13 may 2021
- Actualizado
- 3 ago 2024
- Asignación de CNA
- mitre
- Evidencia observada
- 7 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 94,0 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
** EN DISPUTA ** La extensión Flask-Caching hasta la versión 1.10.1 para Flask se basa en Pickle para la serialización, lo que puede llevar a la ejecución remota de código o a la escalada local de privilegios. Si un atacante obtiene acceso al almacenamiento de la caché (por ejemplo, el sistema de archivos, Memcached, Redis, etc.), puede construir una carga útil manipulada, envenenar la caché y ejecutar código Python. NOTA: un tercero indica que la explotación es extremadamente improbable a menos que la máquina ya esté comprometida; en otros casos, el atacante no podría escribir su carga útil en la caché y generar la colisión necesaria
Fuentes
2Ejecución remota de código por serialización de Pickle - Envenenamiento de Memcached
PoC exploit para CVE-2021-33026 que envenena la caché de Redis en Flask-Cache para lograr ejecución remota de código mediante deserialización maliciosa de pickle.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.