CVE-2026-79657: Custom Pickle Unpickler Find Class Dotted Name Traversalcve-2026-79657-custom-pickle-unpickler-find-class-dotted-name-traversal
Custom `pickle.Unpickler.find_class` delegates to `super().find_class` without validating against dotted names (`.` in `name`). Under pickle protocol 4+, `find_class` resolves dotted names via `getattr` chaining, allowing an attacker to bypass module-level allowlists to access dangerous attributes or submodules.