Ad

CVE-2026-87910

MEDIUM CVSS 4.0: 5,7 EPSS 0.42%
Обновлено 12 сентября 2026
Python Software Foundation
Параметр Значение
CVSS 5,7 (MEDIUM)
Тип уязвимости CWE-59 (Некорректная обработка ссылок), CWE-22 (Обход пути)
Поставщик Python Software Foundation
Публичный эксплойт Нет

Когда tarfile извлекает ссылку в системе, которая не поддерживает ссылки, он возвращается к извлечению элемента из архива. В этом случае функция фильтра запускается дважды: один раз для извлеченного элемента и один раз с именем, указанным в расположении ссылки. Для одного из вызовов возвращаемое значение было проигнорировано.

Вместо этого член следует пропустить, если любой из вызовов возвращает None.

Показать оригинальное описание (EN)

When tarfile extracts a link on a system that doesn't support links, it falls back to extracting a member from the archive. In this case, the filter function is run twice: once for the extracted member, and once with name set to the location of the link. For one of the calls, the return value was ignored. Instead, the member should be skipped if either call returns None.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты

python software foundation:cpython