Ad

CVE-2026-47764

HIGH CVSS 4.0: 8,4 EPSS 0.15%
Обновлено 5 августа 2026
Python
Параметр Значение
CVSS 8,4 (HIGH)
Уязвимые версии до 2.27.0
Устранено в версии 2.27.0
Тип уязвимости CWE-22 (Обход пути)
Поставщик Python
Публичный эксплойт Нет

pdm — это менеджер пакетов и зависимостей Python, поддерживающий новейшие стандарты PEP. Версии до 2.27.0 уязвимы к обходу пути через write_to_fs. InstallDestination.write_to_fs() в src/pdm/installers/installers.py переопределяет базовый класс для добавления поддержки символических/жестких ссылок, но заменяет безопасный _path_with_destdir() (который проверяется через Path.resolve() + is_relative_to()) на простой os.path.join(), который не выполняет проверку пути. Вредоносное колесо с записями обхода может записывать произвольные файлы.

Эта проблема исправлена ​​в версии 2.27.0.

Показать оригинальное описание (EN)

pdm is a Python package and dependency manager supporting the latest PEP standards. Versions prior to 2.27.0 are vulnerable to path traversal through write_to_fs. InstallDestination.write_to_fs() in src/pdm/installers/installers.py overrides the base class to add symlink/hardlink support but replaces the safe _path_with_destdir() (which validates via Path.resolve() + is_relative_to()) with a bare os.path.join() that performs no path validation. A malicious wheel with traversal entries can write arbitrary files. This issue has been fixed in version 2.27.0.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)