CVE-2025-13327

MEDIUM CVSS 3.1: 6,3 EPSS 0.01%
Обновлено 17 марта 2026
Astral
Параметр Значение
CVSS 6,3 (MEDIUM)
Уязвимые версии до 0.9.6
Устранено в версии 0.9.6
Тип уязвимости CWE-1286
Поставщик Astral
Публичный эксплойт Нет

Обнаружен недостаток в ув. Эта уязвимость позволяет злоумышленнику выполнить вредоносный код во время разрешения или установки пакета с помощью специально созданных ZIP-архивов (ZIP-информационный пакет), использующих различия в анализе, что требует взаимодействия с пользователем для установки пакета, контролируемого злоумышленником.

Показать оригинальное описание (EN)

A flaw was found in uv. This vulnerability allows an attacker to execute malicious code during package resolution or installation via specially crafted ZIP (Zipped Information Package) archives that exploit parsing differentials, requiring user interaction to install an attacker-controlled package.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Astral Uv
cpe:2.3:a:astral:uv:*:*:*:*:*:python:*:*
0.9.6

Связанные уязвимости