Ad

CVE-2026-53956

MEDIUM CVSS 3.1: 5,4 EPSS 0.24%
Обновлено 10 сентября 2026
Rattler
Параметр Значение
CVSS 5,4 (MEDIUM)
Уязвимые версии до 0.9.0
Тип уязвимости CWE-22 (Обход пути), CWE-73 (Внешнее управление именем файла)
Поставщик Rattler
Публичный эксплойт Нет

Rattler — это библиотека, предоставляющая общие функции, используемые в экосистеме conda. `rattler_cache` до версии 0.9.0 и `py-rattler` до версии 0.24.0 были уязвимы для обхода пути к кэшу пакетов при обработке метаданных пакета из каналов conda. Во время материализации кэша код ratter_cache использовал строку build записи пакета как часть ключа кэша, который был объединен с путем к файловой системе. Вредоносный или ненадежный канал может публиковать реподаты с разделителями путей или компонентами обхода в этом поле, что приведет к записи содержимого пакета за пределы настроенного каталога кэша пакетов.

Проблема требует использования вредоносного или иным образом ненадежного канала conda. Предполагается, что курируемые каналы, проверяющие метаданные пакета, не допустят неверных строк сборки этой формы. Пользователям следует перейти на «rattler_cache» версии 0.9.0 или «py-rattler» версии 0.24.0 и избегать ненадежных каналов conda.

Показать оригинальное описание (EN)

Rattler is a library that provides common functionality used within the conda ecosystem. `rattler_cache` prior to version 0.9.0 and `py-rattler` prior to version 0.24.0 were vulnerable to package-cache path traversal when handling package metadata from conda channels. During cache materialization, the `ratter_cache` code used the package record `build` string as part of a cache key that was joined into a filesystem path. A malicious or untrusted channel could publish repodata with path separators or traversal components in that field, causing package contents to be written outside the configured package cache directory. The issue requires use of a malicious or otherwise untrusted conda channel. Curated channels that validate package metadata are not expected to allow malformed build strings of this form. Users should upgrade to `rattler_cache` version 0.9.0 or `py-rattler` version 0.24.0 and avoid untrusted conda channels.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1