PT-2026-65874 · Opensuse+1 · Python311-Pip+1

CVE-2026-13346

·

Publicado

2026-07-29

·

Atualizado

2026-09-08

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas openSUSE Tumbleweed python311-pip versões anteriores a 26.2-1.1
Descrição o pip processa incorretamente URLs de pacotes com codificação dupla provenientes de índices. Isso permite que arquivos sejam instalados em locais arbitrários no disco, mesmo ao instalar wheels (pacotes binários pré-compilados). Este problema requer que o usuário baixe ou instale um pacote de um índice de pacotes malicioso. Afeta principalmente usuários que executam pip download com a opção --only-binary, pois a instalação de distribuições de código-fonte de índices não confiáveis já é considerada insegura devido à execução de código durante a instalação.
Recomendações Atualize o python311-pip para a versão 26.2-1.1.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-94335
AZL-94353
CVE-2026-13346
ECHO-7B00-1C82-CBFB
GHSA-QWM4-QH6W-59XR
OPENSUSE-SU-2026:11451-1
OPENSUSE-SU-2026:11690-1
OPENSUSE-SU-2026:21643-1
PYSEC-2026-3721
RHSA-2026:48788
SUSE-SU-2026:23319-1
SUSE-SU-2026:3588-1
SUSE-SU-2026:3589-1
SUSE-SU-2026:3846-1

Produtos afetados

Red Os
Python311-Pip