CVE-2026-32640

HIGH CVSS 4.0: 8,7 EPSS 0.05%
Обновлено 18 марта 2026
Danthedeckie
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 1.0.5
Устранено в версии 1.0.5
Тип уязвимости CWE-915, CWE-94 (Внедрение кода)
Поставщик Danthedeckie
Публичный эксплойт Нет

SimpleEval — это библиотека для добавления вычислимых выражений в проекты Python. До версии 1.0.5 объекты (включая модули) могли просачивать опасные модули в прямой доступ внутри песочницы. Если объекты, которые вы передали в SimpleEval в качестве имен, содержат модули или другие запрещенные/опасные объекты, доступные в качестве атрибутов.

Кроме того, к опасным функциям или модулям можно получить доступ, передав их в качестве обратных вызовов другим безопасным функциям для вызова. В последней версии 1.0.5 эта проблема исправлена. Эта уязвимость исправлена ​​в версии 1.0.5.

Показать оригинальное описание (EN)

SimpleEval is a library for adding evaluatable expressions into python projects. Prior to 1.0.5, objects (including modules) can leak dangerous modules through to direct access inside the sandbox. If the objects you've passed in as names to SimpleEval have modules or other disallowed / dangerous objects available as attrs. Additionally, dangerous functions or modules could be accessed by passing them as callbacks to other safe functions to call. The latest version 1.0.5 has this issue fixed. This vulnerability is fixed in 1.0.5.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Danthedeckie Simpleeval
cpe:2.3:a:danthedeckie:simpleeval:*:*:*:*:*:python:*:*
1.0.5