PT-2026-52897 · Pypi · Patool

·

CVE-2026-29509

·

Publicado

2026-06-26

·

Atualizado

2026-06-27

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Patool versões anteriores a 4.0.5
Description Um problema de traversal de caminho existe na função safe extract() em patoolib/programs/py tarfile.py quando utilizado com versões do Python anteriores a 3.12. A função auxiliar is within directory() utiliza os.path.commonprefix() para comparação de strings em nível de caractere em vez de comparação em nível de caminho. Isso permite que um caminho de membro de arquivo compactado especialmente criado ignore a verificação de contenção, permitindo que atacantes gravem arquivos arbitrários no sistema.
Recommendations Atualize o Patool para a versão 4.0.5 ou posterior.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-29509

Produtos afetados

Patool