Ad

CVE-2026-13346

MEDIUM CVSS 4.0: 5,6 EPSS 0.35%
Обновлено 30 июля 2026
pip
Параметр Значение
CVSS 5,6 (MEDIUM)
Тип уязвимости CWE-36
Поставщик pip
Публичный эксплойт Нет

pip неправильно обрабатывал URL-адреса пакетов с двойным кодированием из индексов, позволяя устанавливать файлы в произвольные места на диске даже при установке колес. Для успешной работы этой уязвимости требуется загрузка или установка пакета из индекса вредоносных пакетов; сами по себе вредоносные пакеты не могут использовать эту уязвимость. Обратите внимание, что эта уязвимость существенно влияет только на пользователей, выполняющих загрузку pip с опцией --only-binary, поскольку установка исходных дистрибутивов из ненадежного индекса уже является небезопасной операцией, которая выполняет код во время установки.

Показать оригинальное описание (EN)

pip would incorrectly handle doubly-encoded package URLs from indexes allowing for files to be installed to arbitrary locations on disk even when installing wheels. This vulnerability requires downloading or installing a package from a malicious package index to succeed, malicious packages alone are not able to exploit this vulnerability. Note that this vulnerability only materially impacts users running `pip download` with the `--only-binary` option as installing source distributions from an untrusted index is already an unsafe operation that executes code during install time.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)