Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-01708

Опубликовано: 31 янв. 2026
Источник: fstec
CVSS3: 3.5
CVSS2: 4
EPSS Низкий

Описание

Уязвимость функции commonprefix() модуля pip языка программирования Python связана с неверным ограничением имени пути к каталогу. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить доступ на добавление и изменение произвольных файлов

Вендор

Google Inc
Python Software Foundation

Наименование ПО

Android Studio
Python-pip

Версия ПО

2025.2.3.9 (Android Studio)
26.0 (Python-pip)

Тип ПО

Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4)
Низкий уровень опасности (базовая оценка CVSS 3.1 составляет 3,5)
Низкий уровень опасности (оценка CVSS 4.0 составляет 2)

Возможные меры по устранению уязвимости

Использование рекомендаций производителя:
https://github.com/pypa/pip/pull/13777
https://github.com/pypa/pip/commit/8e227a9be4faa9594e05d02ca05a413a2a4e7735

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 6%
0.00022
Низкий

3.5 Low

CVSS3

4 Medium

CVSS2

Связанные уязвимости

ubuntu
около 2 месяцев назад

When pip is installing and extracting a maliciously crafted wheel archive, files may be extracted outside the installation directory. The path traversal is limited to prefixes of the installation directory, thus isn't able to inject or overwrite executable files in typical situations.

CVSS3: 3.9
redhat
около 2 месяцев назад

When pip is installing and extracting a maliciously crafted wheel archive, files may be extracted outside the installation directory. The path traversal is limited to prefixes of the installation directory, thus isn't able to inject or overwrite executable files in typical situations.

nvd
около 2 месяцев назад

When pip is installing and extracting a maliciously crafted wheel archive, files may be extracted outside the installation directory. The path traversal is limited to prefixes of the installation directory, thus isn't able to inject or overwrite executable files in typical situations.

msrc
около 1 месяца назад

Limited path traversal when installing wheel archives

debian
около 2 месяцев назад

When pip is installing and extracting a maliciously crafted wheel arch ...

EPSS

Процентиль: 6%
0.00022
Низкий

3.5 Low

CVSS3

4 Medium

CVSS2