CVE-2026-24486
Python-Multipart допускает произвольную запись файлов при нестандартной конфигурации
- Опубликовано
- 27 янв. 2026 г.
- Обновлено
- 16 сент. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 30 апр. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:LНизкий · следующие 30 дней
- Процентиль
- 81,6 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Python-Multipart — это потоковый multipart-парсер для Python. До версии 0.0.22 существует уязвимость обхода пути (Path Traversal) при использовании нестандартных параметров конфигурации `UPLOAD_DIR` и `UPLOAD_KEEP_FILENAME=True`. Злоумышленник может записывать загружаемые файлы в произвольные места файловой системы, создав вредоносное имя файла. Пользователям следует обновиться до версии 0.0.22, чтобы получить исправление, или, в качестве обходного решения, избегать использования `UPLOAD_KEEP_FILENAME=True` в конфигурациях проектов.
Источники
1jefersoncardoso.dev · python · 30 апр. 2026 г.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.