PT-2025-32302 · Uv · Uv

·

CVE-2025-54368

·

Publicado

2025-08-07

·

Atualizado

2026-07-07

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do uv 0.8.5 e anteriores
Descrição O uv é um gerenciador de pacotes e projetos Python escrito em Rust. As versões 0.8.5 e anteriores processavam arquivos ZIP remotos em fluxo, sem reconciliar as entradas de arquivo com o diretório central do arquivo. Isso permitia que um atacante criasse um arquivo ZIP que extraísse conteúdo legítimo em alguns instaladores de pacotes e conteúdo malicioso em outros, ou uma entrada ZIP "empilhada" com múltiplos ZIPs internos, que seria tratada de maneira diferente por diferentes instaladores de pacotes. Isso poderia ser usado para visar instaladores específicos.
Recomendações As versões do uv anteriores à 0.8.6 devem ser atualizadas. Como solução alternativa, defina a variável de ambiente UV INSECURE NO ZIP VALIDATION para 1 para reverter ao comportamento anterior.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-54368
ECHO-AB98-58E8-47AA
GHSA-8QF3-X8V5-2PJ8
OESA-2025-2098
OPENSUSE-SU-2025:15429-1
PYSEC-2026-2001

Produtos afetados

Uv