PT-2026-102923 · Pypi · Virtualenv

·

CVE-2026-102925

·

Publicado

2026-09-29

·

Atualizado

2026-09-29

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas virtualenv versões anteriores a 21.7.13
Description Os scripts activate (bash e zsh) e activate.fish gerados colocam valores já escapados por shlex.quote dentro de um contexto cotado adicional. Nos scripts bash e zsh, um caminho de ambiente virtual manipulado pode atingir a variável VIRTUAL ENV quando o diretório registrado de um ambiente realocado está ausente. No script fish, caminhos de biblioteca Tcl ou Tk manipulados podem atingir as variáveis TCL LIBRARY ou TK LIBRARY. Essas aspas excedentes podem encerrar a execução cotada apenas de dados, fazendo com que metacaracteres do shell sejam interpretados como comandos quando um usuário executa o script de ativação, permitindo a execução de código com os privilégios desse usuário.
Recommendations Atualize para a versão 21.7.13.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-102925
GHSA-P58F-9548-MPM2

Produtos afetados

Virtualenv