Vulnerabilidad en manga-image-translator de zyddnys (CVE-2026-10042)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-502
Deserialización de datos no confiables
Fecha de publicación:
29/05/2026
Última modificación:
21/07/2026
Descripción
manga-image-translator contiene una vulnerabilidad de ejecución remota de código en el modo de servidor API compartido debido a la deserialización insegura de datos pickle no confiables en el módulo share.py, donde los endpoints /execute/{method_name} y /simple_execute/{method_name} deserializan cuerpos de solicitud HTTP controlados por el atacante usando pickle.loads(). Un atacante remoto puede proporcionar una carga útil pickle manipulada a estos endpoints para ejecutar código arbitrario en el proceso del servidor, lo que resulta en un compromiso total del contenedor cuando se ejecuta en la implementación predeterminada de Docker como root.
Impacto
Puntuación base 4.0
9.20
Gravedad 4.0
CRÍTICA
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Referencias a soluciones, herramientas e información
- https://github.com/zyddnys/manga-image-translator/commit/d7441481a7ed3236b4e0456670a9962a8c82d94d
- https://github.com/zyddnys/manga-image-translator/issues/1141
- https://github.com/zyddnys/manga-image-translator/pull/1142
- https://www.vulncheck.com/advisories/manga-image-translator-rce-via-unsafe-pickle-deserialization-in-share-model
- https://github.com/zyddnys/manga-image-translator/issues/1141



