Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en simpleeval de danthedeckie (CVE-2026-32640)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
16/03/2026
Última modificación:
21/04/2026

Descripción

SimpleEval es una biblioteca para añadir expresiones evaluables en proyectos de python. Antes de la 1.0.5, los objetos (incluidos los módulos) pueden filtrar módulos peligrosos a través de acceso directo dentro del sandbox. Si los objetos que ha pasado como nombres a SimpleEval tienen módulos u otros objetos no permitidos / peligrosos disponibles como atributos. Además, se podría acceder a funciones o módulos peligrosos pasándolos como callbacks a otras funciones seguras para llamar. La última versión 1.0.5 tiene este problema solucionado. Esta vulnerabilidad está solucionada en la 1.0.5.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:danthedeckie:simpleeval:*:*:*:*:*:python:*:* 1.0.5 (excluyendo)