CVE-2026-35175: Vulnerabilidade de segurança em PyPI
// Sumário executivo
Um usuário autenticado (usando o método de autenticação do plugin auth_users) pode instalar um pacote personalizado mesmo que esse usuário não seja superusuário.
A vulnerabilidade CVE-2026-35175 afeta PyPI e representa uma falha de segurança de alta gravidade com consequências reais para organizações que executam versões afetadas.
Bypass de controles de segurança
A exploração pode permitir que invasores contornem os controles de segurança e obtenham acesso não autorizado a recursos protegidos.
Risco de exposição de dados
Dados organizacionais confidenciais podem ser expostos a partes não autorizadas por meio da exploração desta falha.
Violação de conformidade
A exploração bem-sucedida pode resultar em não conformidade regulatória segundo os referenciais GDPR, HIPAA, PCI-DSS ou SOC2.
Siga estas etapas para determinar se seus sistemas estão expostos a CVE-2026-35175:
Lista de verificação de detecção
- Identifique todas as instâncias de PyPI implantadas em seu ambiente (implantações locais, na nuvem e em contêineres).
- Verifique a versão instalada do PyPI; as versões vulneráveis são indicadas no comunicado do CVE.
- Revise os logs de acesso em busca de padrões de requisição anômalos compatíveis com tentativas de exploração de Vulnerabilidade de segurança.
- Pesquise indicadores de comprometimento (IOCs), incluindo processos inesperados, conexões de rede incomuns ou arquivos de configuração modificados.
- Execute o scanner automatizado de vulnerabilidades do KENSAI na implantação do PyPI para confirmar a exposição em minutos.
- Verifique seu SIEM/IDS em busca de alertas que façam referência a esse CVE ou assinaturas de ataque relacionadas publicadas por fornecedores de inteligência contra ameaças.
Ações imediatas necessárias
- Aplique o patch do fornecedor imediatamente — atualize o PyPI para a versão corrigida mais recente, conforme especificado no comunicado do CVE.
- Se um patch imediato não for possível, implemente mitigações temporárias, como regras WAF, para bloquear tentativas de exploração.
- Aplique a autenticação multifator (MFA) em todas as contas com acesso ao sistema afetado como uma medida adicional de defesa em profundidade.
- Restrinja o acesso à rede ao componente vulnerável usando regras de firewall, limitando a exposição apenas a intervalos de IP confiáveis.
- Audite e rotacione todas as credenciais (senhas, chaves API, tokens) que podem ter sido acessíveis a um invasor caso tenha ocorrido exploração.
- Habilite registros e alertas abrangentes para o componente afetado para detectar quaisquer tentativas de exploração em andamento.
- Conduza uma verificação pós-patch para confirmar que a vulnerabilidade foi corrigida antes de retornar o sistema à produção.
- Revise os sistemas e dependências relacionados que podem ser afetados pela mesma classe de vulnerabilidade.
O que é CVE-2026-35175?
CVE-2026-35175 é uma vulnerabilidade de segurança de alta gravidade que afeta o PyPI. Tem uma pontuação CVSS de N/A e requer atenção imediata das equipes de segurança.
Qual a gravidade do CVE-2026-35175?
Com uma classificação de gravidade ALTA e pontuação CVSS de N/A, o CVE-2026-35175 representa um risco de segurança significativo. As organizações que usam PyPI devem tratar a remediação como uma alta prioridade.
O CVE-2026-35175 é explorado ativamente?
Pesquisadores de segurança publicaram detalhes sobre esta vulnerabilidade. Monitore o catálogo KEV do CISA e seus feeds de inteligência de ameaças para atualizações de status de exploração. Aplique o patch independentemente do status de exploração atual.
Como faço para corrigir CVE-2026-35175?
A principal correção é aplicar o patch fornecido pelo fornecedor para PyPI. Se a correção não for possível imediatamente, implemente controles de compensação temporários, como regras WAF ou restrições de acesso à rede enquanto a correção estiver agendada.
O CVE-2026-35175 afeta minha organização?
Se sua organização usa PyPI, você deve avaliar sua exposição imediatamente. Verifique as versões afetadas específicas no comunicado da CVE e execute uma verificação automatizada de vulnerabilidades para confirmar seu status de exposição.