Ad

CVE-2026-73248

HIGH CVSS 4.0: 8,5 EPSS 0.15%
Обновлено 12 августа 2026
Kovidgoyal
Параметр Значение
CVSS 8,5 (HIGH)
Устранено в версии 9.12.0
Тип уязвимости CWE-94 (Внедрение кода), CWE-95
Поставщик Kovidgoyal
Публичный эксплойт Нет

caliber — менеджер электронных книг. До версии 9.12.0 caliber обрабатывал контролируемые злоумышленником метаданные Composite_template из вредоносного файла EPUB, OPF, PDF или аналогичного файла через программу: и вложенный вызов template(), форматтер которого не наследуетallow_python_templates=False, позволяя вложенному шаблону python: достигать compile_python_template и выполнять произвольный код Python при открытии или импорте файла. Эта проблема исправлена ​​в версии 9.12.0.

Показать оригинальное описание (EN)

calibre is an e-book manager. Prior to 9.12.0, calibre processes attacker-controlled composite_template metadata from a malicious EPUB, OPF, PDF, or similar file through program: and a nested template() call whose formatter does not inherit allow_python_templates=False, allowing a nested python: template to reach compile_python_template and execute arbitrary Python code when the file is opened or imported. This issue is fixed in version 9.12.0.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты

kovidgoyal:calibre