PT-2026-102924 · Pypi · Virtualenv

·

CVE-2026-102930

·

Publicado

2026-09-29

·

Atualizado

2026-09-29

CVSS v4.0

7.7

Alta

VetorAV:N/AC:H/AT:P/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas virtualenv versões anteriores a 21.7.12
Descrição A função download wheel() não verifica os bytes dos wheels de semente do pip e setuptools obtidos durante atualizações periódicas ou através da opção --download contra um digest autoritativo, diferentemente da verificação BUNDLE SHA256 usada para wheels incorporados. Isso permite que um índice comprometido, espelho desatualizado ou conexão TLS interceptada substitua um wheel malicioso sob a distribuição, versão e nome de arquivo solicitados. Uma vez substituído, o wheel controlado pelo invasor é armazenado em cache e semeado em todos os ambientes criados posteriormente. Esta verificação é aplicada apenas ao caminho padrão do PyPI e é ignorada quando índices personalizados são configurados via PIP INDEX URL, PIP EXTRA INDEX URL ou PIP INDEX.
Recomendações Atualizar para a versão 21.7.12.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-102930
GHSA-94P9-XGH2-XP45

Produtos afetados

Virtualenv