Ad

CVE-2026-71477

MEDIUM CVSS 3.1: 6,7 EPSS 0.10%
Обновлено 18 августа 2026
Python
Параметр Значение
CVSS 6,7 (MEDIUM)
Устранено в версии 2026.7.1
Тип уязвимости CWE-278
Поставщик Python
Публичный эксплойт Нет

Mise управляет такими инструментами разработки, как Node, Python, cmake и terraform. До версии 2026.7.1 архивы tar выпуска записывают mise/bin/mise с идентификатором пользователя и группы 1001, а package/standalone/install.envsubst извлекает и перемещает его без нормализации владения, позволяя локальному пользователю с этими идентификаторами заменить исполняемый файл, установленный с правами root, особенно когда MISE_INSTALL_PATH нацелен на общее расположение, такое как /usr/local/bin. Эта проблема исправлена ​​в версии 2026.7.1.

Показать оригинальное описание (EN)

mise manages dev tools like node, python, cmake, and terraform. Prior to 2026.7.1, release tar archives record mise/bin/mise with user and group ID 1001 and packaging/standalone/install.envsubst extracts and moves it without normalizing ownership, allowing a local user with those IDs to replace a root-installed executable, especially when MISE_INSTALL_PATH targets a shared location such as /usr/local/bin. This issue is fixed in version 2026.7.1.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)