Skyvern antes 1.0.45 contém uma vulnerabilidade de escape de caixa de areia no TextPromptBlock que renderiza os avisos duas vezes, primeiro através de um ambiente Jinja em caixa de areia e, em seguida, através de um ambiente não sacado. Os atacantes podem injetar sintaxe maliciosa do modelo Jinja através de parâmetros de fluxo de trabalho ou saída de blocos a montante para executar código arbitrário com privilégios de processo do servidor. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 82447 foi publicado em 2026 - 08 - 29 T 13: 16: 38.643 Z e última modificação em 2026 - 08 - 29 T 13: 16: 38.643 Z. O seu estado gravado é Recebido.
métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 8.7, gravidade HIGH, vetor CVSS: 4.0 /AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X; CVSS 3.1, pontuação de base 8.8, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H, pontuação de exploração 2.8, pontuação de impacto 5.9. Classificações de fraqueza associadas: CWE- 1336.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.