CVE-2026-44226pyLoad (pyload-ng) WebUI在0.5.0b3.dev100之前版本存在信息泄露漏洞。未授权用户可通过访问无需认证的/web/<path:filename>路径并发送特定请求(如请求不存在的模板),触发服务器异常并获取完整的Python堆栈跟踪信息,导致敏感信息泄露。
该漏洞源于pyLoad WebUI对异常处理机制的不当实现。在受影响版本中,路由/web/<path:filename>设计上允许未经身份验证的访问,并且直接使用用户提供的路径参数作为模板名称进行渲染。当攻击者构造并发送一个指向不存在模板文件的请求时,应用程序无法成功渲染该模板,从而触发未捕获的Python异常。由于系统未对错误详情进行过滤,直接将完整的堆栈跟踪信息(包含文件路径、依赖库版本及具体代码逻辑)返回至HTTP响应中。这使得攻击者能够收集服务器内部敏感信息,辅助后续攻击。