CVE-2026-29780
eml_parser: Travessia de Caminho no Script de Exemplo Oficial Levando à Gravação Arbitrária de Arquivos
- Publicado
- 7 de mar. de 2026
- Atualizado
- 9 de mar. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:NBaixo · próximos 30 dias
- Percentil
- 15,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
eml_parser serve como um módulo Python para analisar arquivos eml e retornar várias informações encontradas no e-mail, bem como informações calculadas. Antes da versão 2.0.1, o script de exemplo oficial examples/recursively_extract_attachments.py contém uma vulnerabilidade de path traversal que permite a gravação arbitrária de arquivos fora do diretório de saída pretendido. Os nomes de arquivos de anexos extraídos de e-mails analisados são usados diretamente para construir caminhos de arquivos de saída sem qualquer sanitização, permitindo que um nome de arquivo controlado pelo atacante escape do diretório de destino. Esse problema foi corrigido na versão 2.0.1.
Fontes
1Demonstra uma vulnerabilidade de path traversal em um script de exemplo oficial do eml-parser, permitindo escrita arbitrária de arquivos por meio de nomes de anexos manipulados, com PoC e correção.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.