CVE-2026-33057
Mesop Affetto da Esecuzione Remota di Codice Non Autenticata tramite la Rotta della Suite di Test /exec-py
- Pubblicato
- 20 mar 2026
- Aggiornato
- 25 mar 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 28 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 92,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Mesop è un framework UI basato su Python che consente agli utenti di creare applicazioni web. Nelle versioni 1.2.2 e precedenti, un endpoint web esplicito all'interno dell'infrastruttura del modulo di test `ai/` ingerisce direttamente stringhe di codice Python non attendibili in modo incondizionato, senza misure di autenticazione, producendo una standard Esecuzione Remota di Codice senza restrizioni. Qualsiasi individuo in grado di instradare la logica HTTP verso questo blocco server otterrà espliciti diritti di comando sulla macchina host. Il pacchetto del codebase AI include un server Flask di debug leggero all'interno di `ai/sandbox/wsgi_app.py`. La rotta `/exec-py` accetta payload di stringhe grezze codificate in base_64 all'interno del parametro `code`, valutati nativamente da una semplice richiesta web POST. Li salva rapidamente nel percorso logico del sistema operativo e li inietta ricorsivamente utilizzando `execute_module(module_path...)`. Questo problema è stato risolto nella versione 1.2.3.
Fonti
1Proof-of-concept exploit per CVE-2026-33057, una RCE non autenticata in Mesop, con relative regole YARA per il rilevamento.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.