CVE-2026-32808

pyLoad is a free and open-source download manager written in Python. Versions before 0.5.0b3.dev97 are vulnerable to path traversal during password verification of certain encrypted 7z archives (encrypted files with non-encrypted headers), causing arbitrary file deletion outside of the extraction directory. During password verification, pyLoad derives an archive entry name from 7z listing output and treats it as a filesystem path without constraining it to the extraction directory. This issue has been fixed in version 0.5.0b3.dev97.
References
Link Resource
https://github.com/pyload/pyload/security/advisories/GHSA-7g4m-8hx2-4qh3 Exploit Mitigation Vendor Advisory
Configurations

Configuration 1 (hide)

OR cpe:2.3:a:pyload:pyload:*:*:*:*:*:*:*:*
cpe:2.3:a:pyload-ng_project:pyload-ng:*:*:*:*:*:python:*:*

History

26 Mar 2026, 18:36

Type Values Removed Values Added
First Time Pyload
Pyload-ng Project
Pyload-ng Project pyload-ng
Pyload pyload
References () https://github.com/pyload/pyload/security/advisories/GHSA-7g4m-8hx2-4qh3 - () https://github.com/pyload/pyload/security/advisories/GHSA-7g4m-8hx2-4qh3 - Exploit, Mitigation, Vendor Advisory
CPE cpe:2.3:a:pyload-ng_project:pyload-ng:*:*:*:*:*:python:*:*
cpe:2.3:a:pyload:pyload:*:*:*:*:*:*:*:*
Summary
  • (es) pyLoad es un gestor de descargas gratuito y de código abierto escrito en Python. Las versiones anteriores a 0.5.0b3.dev97 son vulnerables a salto de ruta durante la verificación de contraseña de ciertos archivos 7z cifrados (archivos cifrados con encabezados no cifrados), causando la eliminación arbitraria de archivos fuera del directorio de extracción. Durante la verificación de contraseña, pyLoad deriva un nombre de entrada de archivo de la salida de listado de 7z y lo trata como una ruta del sistema de archivos sin restringirlo al directorio de extracción. Este problema ha sido corregido en la versión 0.5.0b3.dev97.

20 Mar 2026, 02:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-20 02:16

Updated : 2026-03-26 18:36


NVD link : CVE-2026-32808

Mitre link : CVE-2026-32808

CVE.ORG link : CVE-2026-32808


JSON object : View

Products Affected

pyload-ng_project

  • pyload-ng

pyload

  • pyload
CWE
CWE-22

Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')