Sur Windows, Mako peut résoudre un URI de template de façon incohérente et permettre de sortir du répertoire de templates configuré. Une application qui transmet des noms de templates ou des chemins d’inclusion contrôlés par un attaquant peut divulguer des fichiers accessibles au processus ; mettre à niveau Mako vers 1.4.2 ou ultérieure.
Source : NVD — CVE-2026-102991
Analyse technique
Sur Windows, TemplateLookup.get_template() utilise posixpath tandis que la validation de Template.__init__() s’appuie sur os.path/ntpath. Un URI comportant un identifiant de lecteur peut ainsi contourner le contrôle de traversal ; un fichier ciblé contenant de la syntaxe Mako peut également être interprété comme template.
Impact, versions et correctif
Détection / vérification
Vérifier si Mako est utilisé sous Windows et si des noms de templates ou chemins d’inclusion contrôlés par un utilisateur peuvent atteindre TemplateLookup.
Action recommandée
Mettre à niveau Mako vers la version 1.4.2 ou ultérieure et éviter de transmettre des chemins de templates contrôlés par des utilisateurs.
Sources
Priorisation DFS : P4 · 1 source(s).