PT-2026-102925 · Pypi · Virtualenv

·

CVE-2026-102937

·

Publicado

2026-09-29

·

Atualizado

2026-09-29

CVSS v4.0

7.3

Alta

VetorAV:L/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas virtualenv versões anteriores a 21.7.12
Descrição A função BatchActivator.quote() não sanitiza adequadamente o texto do prompt antes de ele ser inserido em uma instrução set do cmd.exe dentro do arquivo activate.bat. Um invasor capaz de influenciar a flag --prompt, a variável VIRTUALENV PROMPT ou o valor de configuração relacionado pode injetar aspas duplas para encerrar a atribuição da variável e executar comandos arbitrários. Esses comandos são executados com os privilégios do usuário que ativa o ambiente Windows gerado.
Recomendações Atualize o virtualenv para a versão 21.7.12 ou posterior.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-102937
GHSA-X78J-V8H9-3J2Q

Produtos afetados

Virtualenv