Ao processar URLs Pixeldrain, o `cyberdrop- dl- patched` poderá enviar um cabeçalho `Autorização' que inclua a chave API do usuário para hosts não verificados. O Pixeldrain oferece vários domínios alternativos no caso do ISP do usuário bloquear o domínio primário. Para suportar isso, as solicitações feitas pelo `cyberdrop- dl- patched` não são codificadas com hardcode e usarão o mesmo hospedeiro que o URL de entrada para solicitações API. "cyberdrop- dl- patched" corresponde a URLs a um rastreador baseado em seu hospedeiro. Se o hospedeiro contém um hospedeiro suportado por um rastreador como sub- string, ele irá coincidir com aquele rastreador.

Um URL de um domínio malicioso (ex: ` pixeldrain.com`) combinaria com o rastreador Pixeldrain e `cyberdrop- dl- patched` usará cegamente aquele host para qualquer pedido API (` pixeldrain.com/api`), vazando a chave API do usuário para o ator malicioso através do cabeçalho `Autorização`. ### Impacto Qualquer pessoa que tenha configurado uma chave API Pixeldrain com `cyberdrop-dl-patched` e use `cyberdrop-dl-patched` em sites que possam gerar downloads para outros sites (ex: fóruns, Wordpress, Pixeldrain em si, etc...) ### Patches `cyberdrop-dl- patched` v 9.14.0 corrige este problema rejeitando qualquer URL do Pixedrain se o hospedeiro não corresponder a um domínio oficial __exatamente__.

### Arrancamentos Recomenda-se atualizar `cyberdrop-dl-patched` para a versão v 9.14.0. Qualquer pessoa que tenha usado uma chave API do Pixeldrain com `cyberdrop- dl- patched` deve considerá- los comprometidos e excluí- los da sua conta do Pixeldrain. Registro de aconselhamento: GHSA-f 5 pf-q 7 c 7 - m 3 vv. Identificadores relacionados: CVE- 2026 - 54254. Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 15 T 22: 00: 53.000 Z e lista a sua última modificação como 2026 - 07 - 15 T 22: 00: 53.000 Z.

Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/África do Sul:N. Software afetado e informações de versão: pacote PyPI cyberdrop-dl-patched — ECOSYSTEM: introduzido 8.5.0, corrigido 9.14.0. Classificação e evidência: identificadores de fraqueza CWE- 20, CWE- 200. O registro contém 5 suporte de referências nestes tipos: WEB, PACKAGE.