CVE-2026-33057
Mesop подвержен неаутентифицированному удалённому выполнению кода через маршрут тестового набора /exec-py
- Опубликовано
- 20 мар. 2026 г.
- Обновлено
- 25 мар. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 28 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 92,3 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Mesop — это Python-фреймворк для создания пользовательских интерфейсов, позволяющий разработчикам собирать веб-приложения. В версиях 1.2.2 и ниже явная веб-конечная точка внутри тестовой инфраструктуры модуля ai/ напрямую и безусловно принимает недоверенные строки Python-кода без механизмов аутентификации, что приводит к стандартному неограниченному удалённому выполнению кода. Любой, кто способен направить HTTP-логику на этот серверный блок, получит явные права на выполнение команд на хост-машине. Пакет AI-кодовой базы включает лёгкий отладочный Flask-сервер внутри ai/sandbox/wsgi_app.py. Маршрут /exec-py принимает payload в виде необработанной строки в кодировке base_64 внутри параметра code, который нативно выполняется простым POST-запросом. Он быстро сохраняет его в путь операционной системы и рекурсивно внедряет с помощью execute_module(module_path...). Эта проблема исправлена в версии 1.2.3.
Источники
1Эксплойт proof-of-concept для CVE-2026-33057 — неаутентифицированное удалённое выполнение кода (RCE) в Mesop, с сопутствующими YARA-правилами для обнаружения.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.