CVE-2026-47103
Python StateMachine 3.0.0 < 3.2.0 RCE tramite iniezione eval() in SCXML
- Pubblicato
- 17 giu 2026
- Aggiornato
- 28 ago 2026
- Assegnazione CNA
- VulnCheck
- Evidenza osservata
- 16 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 70,1%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Python StateMachine versioni 3.0.0 precedenti alla 3.2.0 contengono una vulnerabilità di esecuzione remota di codice che consente agli attaccanti di eseguire codice arbitrario fornendo documenti SCXML dannosi contenenti attributi `<data expr="...">` appositamente costruiti, valutati in modo non sicuro. SCXMLProcessor passa stringhe di espressioni controllate dall'attaccante attraverso una catena di chiamate che termina nella funzione integrata eval() di Python senza sandboxing, consentendo l'esecuzione di codice arbitrario nel contesto del processo host.
Fonti
1Python StateMachine 3.0.0 < 3.2.0 RCE tramite valutazione non sicura di SCXML <data expr> e iniezione in Python eval().
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.