PT-2026-65874 · Opensuse+1 · Python311-Pip+1
CVE-2026-13346
·
Publicado
2026-07-29
·
Atualizado
2026-09-08
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
openSUSE Tumbleweed python311-pip versões anteriores a 26.2-1.1
Descrição
o pip processa incorretamente URLs de pacotes com codificação dupla provenientes de índices. Isso permite que arquivos sejam instalados em locais arbitrários no disco, mesmo ao instalar wheels (pacotes binários pré-compilados). Este problema requer que o usuário baixe ou instale um pacote de um índice de pacotes malicioso. Afeta principalmente usuários que executam
pip download com a opção --only-binary, pois a instalação de distribuições de código-fonte de índices não confiáveis já é considerada insegura devido à execução de código durante a instalação.Recomendações
Atualize o python311-pip para a versão 26.2-1.1.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Red Os
Python311-Pip