CVE-2026-33057
Mesop Afetado por Execução Remota de Código Não Autenticada via Rota do Conjunto de Testes /exec-py
- Publicado
- 20 de mar. de 2026
- Atualizado
- 25 de mar. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 28 de ago. de 2026
Mesop Afetado por Execução Remota de Código Não Autenticada via Rota do Conjunto de Testes /exec-py
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Mesop é um framework de UI baseado em Python que permite aos usuários criar aplicações web. Nas versões 1.2.2 e anteriores, um endpoint web explícito dentro da infraestrutura do módulo de testes `ai/` ingere diretamente strings de código Python não confiáveis de forma incondicional, sem medidas de autenticação, resultando em Execução Remota de Código (RCE) irrestrita padrão. Qualquer indivíduo capaz de rotear lógica HTTP para este bloco de servidor obterá direitos explícitos de execução na máquina host. O pacote de código da IA inclui um servidor Flask de depuração leve dentro de `ai/sandbox/wsgi_app.py`. A rota `/exec-py` aceita payloads de string bruta codificados em base_64 dentro do parâmetro `code`, avaliados nativamente por uma requisição web POST básica. Ela o salva rapidamente no caminho lógico do sistema operacional e o injeta recursivamente usando `execute_module(module_path...)`. Este problema foi corrigido na versão 1.2.3.
Prova de conceito de exploit para CVE-2026-33057, uma RCE não autenticada no Mesop, com regras YARA de acompanhamento para detecção.
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.