A National Vulnerability Database publicou em 20 de julho de 2026 a CVE-2026-63767, vulnerabilidade crítica no ktransformers com pontuação CVSS 9,8. O problema afeta versões até a 0.6.3 e permite que um atacante remoto, sem autenticação, execute comandos arbitrários no contexto do processo do servidor.

A falha estava no agendador do mecanismo balance_serve. O serviço abria um soquete ZeroMQ em todas as interfaces de rede e desserializava com pickle cada mensagem recebida, sem autenticação ou lista de permissões. Um objeto preparado podia acionar comandos do sistema operacional assim que fosse processado. A porta era escolhida automaticamente, mas podia ser localizada por varredura em implantações expostas à internet ou à rede local.

O projeto incorporou em 19 de julho a correção def0f93, que restringe o canal ao endereço de retorno local. Administradores devem atualizar para uma versão que contenha essa alteração, impedir acesso de rede ao agendador e revisar implantações que tenham executado o servidor em interfaces externas. Como a desserialização com pickle permanece no canal local, o isolamento do processo e a exposição de portas também devem ser verificados.

Fonte e transparência

Fonte original: NVD/NIST

Data de publicação original: 20/07/2026

O IPSecure Hub resume e contextualiza em português do Brasil. Detalhes ofensivos, PoCs e instruções de exploração não são reproduzidos.