PT-2025-39265 · Python+3 · Python 3.12+6

CVE-2025-8869

·

Publicado

2025-01-01

·

Atualizado

2026-08-25

CVSS v2.0

6.1

Média

VetorAV:A/AC:L/Au:N/C:N/I:C/A:N
Nome do Software Vulnerável e Versões Afetadas pip (versões afetadas não especificadas)
Descrição Existe uma falha no pip onde ele pode não verificar corretamente links simbólicos ao extrair arquivos tar se o módulo tarfile não implementar o PEP 706. Isso pode ocorrer ao usar versões do Python que não implementam o PEP 706, nas quais o pip utiliza sua implementação de fallback para extração de tar. Atualizar o pip para uma versão corrigida não resolve todos os problemas conhecidos solucionados pelo uso de uma versão do Python que implementa o PEP 706. As mitigações incluem atualizar para uma versão do pip que inclua a correção, atualizar para uma versão do Python que implemente o PEP 706 (versões do Python 3.9.17 e posteriores, 3.10.12 e posteriores, 3.11.4 e posteriores, ou 3.12 e posteriores), aplicar o patch associado ou inspecionar as distribuições de código-fonte antes da instalação.
Recomendações Atualize para uma versão do pip que inclua a correção. Atualize para a versão 3.9.17 ou posterior do Python. Atualize para a versão 3.10.12 ou posterior do Python. Atualize para a versão 3.11.4 ou posterior do Python. Atualize para a versão 3.12 ou posterior do Python. Aplique o patch associado. Inspecione as distribuições de código-fonte antes da instalação.

Exploit

Correção

Link Following

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-67788
BDU:2025-13251
BIT-PIP-2025-8869
CLEANSTART-2026-DD95169
CLEANSTART-2026-NN42198
CLEANSTART-2026-NR60332
CLEANSTART-2026-SA70432
CLEANSTART-2026-UC45646
CLEANSTART-2026-YC81398
CLEANSTART-2026-ZO99127
CVE-2025-8869
DLA-4348-1
ECHO-FFE1-1D3C-D9BC
GHSA-4XH5-X5GV-QWPH
OESA-2025-2714
OESA-2025-2741
OESA-2025-2794
PYSEC-2026-1795

Produtos afetados

Debian
Python 3.10.12
Python 3.11.4
Python 3.12
Python 3.9.17
Red Os
Pip