Описание
Уязвимость компонента http.cookies.Morsel интерпретатора языка программирования Python связана с непринятием мер по нейтрализации последовательностей CRLF. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, оказать воздействие на доступность защищаемой информации
Вендор
Red Hat Inc.
ООО «РусБИТех-Астра»
Python Software Foundation
ООО «Ред Софт»
АО «СберТех»
Наименование ПО
Red Hat Enterprise Linux
Astra Linux Special Edition
Python
РЕД ОС
Platform V SberLinux OS Server
Red Hat Enterprise Linux AI
Версия ПО
6 (Red Hat Enterprise Linux)
7 (Red Hat Enterprise Linux)
8 (Red Hat Enterprise Linux)
1.7 (Astra Linux Special Edition)
4.7 (Astra Linux Special Edition)
9 (Red Hat Enterprise Linux)
10 (Red Hat Enterprise Linux)
3.9.21 (Python)
8.0 (РЕД ОС)
9.2.0-fstec (Platform V SberLinux OS Server)
3 (Red Hat Enterprise Linux AI)
до 9.2.0-fstec (Platform V SberLinux OS Server)
Тип ПО
Операционная система
Прикладное ПО информационных систем
Операционные системы и аппаратные платформы
Red Hat Inc. Red Hat Enterprise Linux 6
Red Hat Inc. Red Hat Enterprise Linux 7
Red Hat Inc. Red Hat Enterprise Linux 8
ООО «РусБИТех-Астра» Astra Linux Special Edition 1.7
ООО «РусБИТех-Астра» Astra Linux Special Edition 4.7
Red Hat Inc. Red Hat Enterprise Linux 9
Red Hat Inc. Red Hat Enterprise Linux 10
ООО «Ред Софт» РЕД ОС 8.0
АО «СберТех» Platform V SberLinux OS Server 9.2.0-fstec
Red Hat Inc. Red Hat Enterprise Linux AI 3
АО «СберТех» Platform V SberLinux OS Server до 9.2.0-fstec
Уровень опасности уязвимости
Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,5)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 7,1)
Средний уровень опасности (оценка CVSS 4.0 составляет 6)
Возможные меры по устранению уязвимости
Использование рекомендаций производителя:
https://github.com/python/cpython/issues/143919
Для Platform V SberLinux OS Server:
Обновление операционной системы до версии 9.2.2-fstec
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2026-0672
Компенсирующие меры:
- минимизация пользовательских привилегий;
- отключение/удаление неиспользуемых учётных записей пользователей;
- контроль журналов аудита кластера для отслеживания попыток эксплуатации уязвимости.
Для Platform V SberLinux OS Server:
Обновление операционной системы до версии 9.2.2-fstec или выше
Для ОС Astra Linux:
обновить пакет python3.7 до 3.7.3-2+deb10u10.astra2+ci6 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2026-0421SE17
Для Ред ОС:
https://redos.red-soft.ru/search/?iblock_id=24&q=CVE-2026-0672
Для ОС Astra Linux:
обновить пакет python3.7 до 3.7.3-2+deb10u10.astra2+ci6 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2026-0518SE47
Статус уязвимости
Подтверждена производителем
Наличие эксплойта
Данные уточняются
Информация об устранении
Уязвимость устранена
Ссылки на источники
Идентификаторы других систем описаний уязвимостей
- CVE
EPSS
Процентиль: 32%
0.00401
Низкий
7.1 High
CVSS3
7.5 High
CVSS2
EPSS
Процентиль: 32%
0.00401
Низкий
7.1 High
CVSS3
7.5 High
CVSS2