目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CVE-2026-49836— psd-tools 智能对象文件名任意文件写入漏洞

一分钟漏洞结论

影响对象
psd-tools psd-tools
利用判断
尚无明确在野利用证据,仍需结合暴露面评估
建议动作
优先检查厂商安全公告和参考链接中的修复版本;无法立即升级时,限制受影响服务暴露并加强监测。

是一个用于处理 Adobe Photoshop PSD 文件的 Python 包。在 1.17.1 版本之前, 方法会将嵌入的智能对象写入一个直接从 PSD 文件中逐字获取的路径。由于该路径由攻击者控制且未经过任何清理或校验,处理不受信任的 文件时,工具可能会被诱导将攻击者指定的字节写入攻击者指定的路径(可以是绝对路径或包含 的路径遍历),从而写入到预期输出目录之外的位置。此外, 在处理外部类型(external-kind)智能对象时存在另一个次要问题:攻击者可控的 描述符可被用作任意文件读取路径,从而将读取到的内

CVSS 4.6 · Medium
获取后续新漏洞提醒 登录后订阅

一、 漏洞 CVE-2026-49836 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
psd-tools: arbitrary file write via smart-object filename
来源: CVE Program / CVE List V5
Vulnerability Description
psd-tools is a Python package for working with Adobe Photoshop PSD files. Prior to version 1.17.1, `SmartObject.save()` writes an embedded smart object to a path taken verbatim from the PSD file. Because that name is attacker-controlled and unsanitised, a tool that extracts embedded objects from an untrusted `.psd` can be made to write attacker-chosen bytes to an attacker-chosen path (absolute or `../`-traversing), outside its intended output directory. A secondary issue in `SmartObject.open()` for external-kind smart objects allows the attacker-controlled `fullPath` descriptor to be used as an arbitrary file read path, enabling exfiltration of the read content to the controlled write destination. Both issues are fixed in v1.17.1.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:A/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N
来源: CVE Program / CVE List V5
Vulnerability Type
对路径名的限制不恰当(路径遍历)
来源: CVE Program / CVE List V5

受影响产品

厂商 产品 影响版本 CPE 订阅
psd-tools psd-tools < 1.17.1 -

二、漏洞 CVE-2026-49836 的公开POC

# POC 描述 源链接 神龙链接
AI 生成 POC 高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-49836 的情报信息

登录查看更多情报信息。

CVE-2026-49836 其他参考 (4)

IV. Related Vulnerabilities

V. Comments for CVE-2026-49836

暂无评论


发表评论