Ad

CVE-2026-100864

HIGH CVSS 4.0: 8,7 EPSS 0.69%
Обновлено 28 сентября 2026
Heymrun
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 0.0.91
Тип уязвимости CWE-94 (Внедрение кода)
Поставщик Heymrun
Публичный эксплойт Нет

heym before 0.0.91 contains a sandbox escape vulnerability in the expression engine's DotList map/filter and fallback resolver that allows authenticated users to execute arbitrary Python code. Attackers can craft workflow expressions using dunder attribute access through item expressions or the fallback resolver to access os.system and execute commands as the backend process.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты

heymrun:heym