Pypi · Virtualenv · CVE-2026-102930
**Nome do Software Vulnerável e Versões Afetadas**
virtualenv versões anteriores a 21.7.12
**Descrição**
A função `download wheel()` não verifica os bytes dos wheels de semente do pip e setuptools obtidos durante atualizações periódicas ou através da opção `--download` contra um digest autoritativo, diferentemente da verificação BUNDLE SHA256 usada para wheels incorporados. Isso permite que um índice comprometido, espelho desatualizado ou conexão TLS interceptada substitua um wheel malicioso sob a distribuição, versão e nome de arquivo solicitados. Uma vez substituído, o wheel controlado pelo invasor é armazenado em cache e semeado em todos os ambientes criados posteriormente. Esta verificação é aplicada apenas ao caminho padrão do PyPI e é ignorada quando índices personalizados são configurados via `PIP INDEX URL`, `PIP EXTRA INDEX URL` ou `PIP INDEX`.
**Recomendações**
Atualizar para a versão 21.7.12.