CVE-2026-25645
Requests tem Reutilização Insegura de Arquivo Temporário em sua função utilitária extract_zipped_paths()
- Publicado
- 25 de mar. de 2026
- Atualizado
- 25 de mar. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 11 de set. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:NBaixo · próximos 30 dias
- Percentil
- 8,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Requests é uma biblioteca HTTP. Antes da versão 2.33.0, a função utilitária `requests.utils.extract_zipped_paths()` usa um nome de arquivo previsível ao extrair arquivos de arquivos zip para o diretório temporário do sistema. Se o arquivo de destino já existir, ele é reutilizado sem validação. Um atacante local com acesso de escrita ao diretório temporário poderia pré-criar um arquivo malicioso que seria carregado no lugar do legítimo. O uso padrão da biblioteca Requests não é afetado por esta vulnerabilidade. Apenas aplicações que chamam `extract_zipped_paths()` diretamente são impactadas. A partir da versão 2.33.0, a biblioteca extrai arquivos para um local não determinístico. Se os desenvolvedores não puderem atualizar, podem definir `TMPDIR` em seu ambiente para um diretório com acesso de escrita restrito.
Fontes
1Reutilização Insegura de Arquivo Temporário em extract_zipped_paths()
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.