CVE-2026-32722

MEDIUM CVSS 3.1: 6,1 EPSS 0.01%
Обновлено 19 марта 2026
Python
Параметр Значение
CVSS 6,1 (MEDIUM)
Уязвимые версии до 1.19.2
Устранено в версии 1.19.2
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Python
Публичный эксплойт Нет

Memray — это профилировщик памяти для Python. До версии Memray 1.19.2 Memray отображал командную строку отслеживаемого процесса непосредственно в сгенерированные отчеты HTML без экранирования. Поскольку выхода не было, аргументы командной строки, контролируемые злоумышленником, были вставлены в созданный отчет в виде необработанного HTML.

Это позволяло выполнять JavaScript, когда жертва открывала сгенерированный отчет в браузере. Версия 1.19.2 устраняет проблему.

Показать оригинальное описание (EN)

Memray is a memory profiler for Python. Prior to Memray 1.19.2, Memray rendered the command line of the tracked process directly into generated HTML reports without escaping. Because there was no escaping, attacker-controlled command line arguments were inserted as raw HTML into the generated report. This allowed JavaScript execution when a victim opened the generated report in a browser. Version 1.19.2 fixes the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Bloomberg Memray
cpe:2.3:a:bloomberg:memray:*:*:*:*:*:python:*:*
1.19.2