Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-09516

Опубликовано: 16 янв. 2026
Источник: fstec
CVSS3: 2.5
CVSS2: 1
EPSS Низкий

Описание

Уязвимость модуля tarfile языка программирования Python связана с недостаточной проверкой входных данных. Эксплуатация уязвимости может позволить нарушителю оказать воздействие на целостность защищаемой информации

Вендор

Red Hat, Inc.
Сообщество свободного программного обеспечения
ООО «Ред Софт»
Canonical Ltd.
ООО «РусБИТех-Астра»
Python Software Foundation

Наименование ПО

Red Hat Enterprise Linux
Debian GNU/Linux
РЕД ОС
Ubuntu
Astra Linux Special Edition
Python

Версия ПО

7 (Red Hat Enterprise Linux)
8 (Red Hat Enterprise Linux)
11 (Debian GNU/Linux)
12 (Debian GNU/Linux)
7.3 (РЕД ОС)
22.04 LTS (Ubuntu)
9 (Red Hat Enterprise Linux)
24.04 LTS (Ubuntu)
1.8 (Astra Linux Special Edition)
10 (Red Hat Enterprise Linux)
13 (Debian GNU/Linux)
8.0 (РЕД ОС)
3.8 (Astra Linux Special Edition)
4.8 (Astra Linux Special Edition)
до 3.13.13 (Python)
от 3.14.0 до 3.14.4 (Python)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

Red Hat, Inc. Red Hat Enterprise Linux 7
Red Hat, Inc. Red Hat Enterprise Linux 8
Сообщество свободного программного обеспечения Debian GNU/Linux 11
Сообщество свободного программного обеспечения Debian GNU/Linux 12
ООО «Ред Софт» РЕД ОС 7.3
Canonical Ltd. Ubuntu 22.04 LTS
Red Hat, Inc. Red Hat Enterprise Linux 9
Canonical Ltd. Ubuntu 24.04 LTS
ООО «РусБИТех-Астра» Astra Linux Special Edition 1.8
Red Hat, Inc. Red Hat Enterprise Linux 10
Сообщество свободного программного обеспечения Debian GNU/Linux 13
ООО «Ред Софт» РЕД ОС 8.0
ООО «РусБИТех-Астра» Astra Linux Special Edition 3.8
ООО «РусБИТех-Астра» Astra Linux Special Edition 4.8

Уровень опасности уязвимости

Низкий уровень опасности (базовая оценка CVSS 2.0 составляет 1)
Низкий уровень опасности (базовая оценка CVSS 3.1 составляет 2,5)
Низкий уровень опасности (оценка CVSS 4.0 составляет 2)

Возможные меры по устранению уязвимости

В условиях отсутствия обновлений безопасности от производителя рекомендуется придерживаться "Рекомендаций по безопасной настройке операционных систем LINUX", изложенных в методическом документе ФСТЭК России, утверждённом 25 декабря 2022 года.
Использование рекомендаций:
Для Python:
https://github.com/advisories/GHSA-9qpv-486p-2v4h
https://github.com/python/cpython/commit/42d754e34c06e57ad6b8e7f92f32af679912d8ab
https://github.com/python/cpython/commit/72dde1016493c52abe857fc4a7bf6c40138b4114
https://github.com/python/cpython/commit/7ad3093d76a748af55bdb1d2e8aad3638163b017
https://github.com/python/cpython/commit/9a23b753552afa28e3a2f4d8863572fc66479406
https://github.com/python/cpython/commit/ae99fe3a33b43e303a05f012815cef60b611a9c7
https://github.com/python/cpython/commit/d10950739a78f54d0718d88fb5a868374603c084
https://github.com/python/cpython/issues/141707
https://github.com/python/cpython/pull/143934
Для Ред ОС:
https://redos.red-soft.ru/support/secure/uyazvimosti/uyazvimost-python3-9-cve-2025-13462-7.3/?sphrase_id=1548876
https://redos.red-soft.ru/support/secure/uyazvimosti-red-os-8-0/uyazvimost-python3-9-cve-2025-13462-8.0/?sphrase_id=1548876
Для Ubuntu:
https://ubuntu.com/security/CVE-2025-13462
Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2025-13462
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2025-13462
Для ОС Astra Linux:
обновить пакет python3.11 до 3.11.2-6+deb12u6.astra14 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se38-bulletin-2026-0729SE38
Для ОС Astra Linux:
обновить пакет python3.11 до 3.11.2-6+deb12u6.astra14 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se18-bulletin-2026-0806SE48
Для ОС Astra Linux:
обновить пакет python3.11 до 3.11.2-6+deb12u6.astra14 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se18-bulletin-2026-0626SE18
Для ОС Astra Linux:
обновить пакет python3.11 до 3.11.2-6+deb12u6.astra14 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se18-bulletin-2026-0626SE18

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 6%
0.00164
Низкий

2.5 Low

CVSS3

1 Low

CVSS2

Связанные уязвимости

CVSS3: 2.5
redos
2 месяца назад

Уязвимость python-relenv

CVSS3: 2.5
redos
2 месяца назад

Уязвимость python-relenv

CVSS3: 3.3
ubuntu
6 месяцев назад

The "tarfile" module would still apply normalization of AREGTYPE (\x00) blocks to DIRTYPE, even while processing a multi-block member such as GNUTYPE_LONGNAME or GNUTYPE_LONGLINK. This could result in a crafted tar archive being misinterpreted by the tarfile module compared to other implementations.

CVSS3: 2.5
redhat
6 месяцев назад

The "tarfile" module would still apply normalization of AREGTYPE (\x00) blocks to DIRTYPE, even while processing a multi-block member such as GNUTYPE_LONGNAME or GNUTYPE_LONGLINK. This could result in a crafted tar archive being misinterpreted by the tarfile module compared to other implementations.

CVSS3: 3.3
nvd
6 месяцев назад

The "tarfile" module would still apply normalization of AREGTYPE (\x00) blocks to DIRTYPE, even while processing a multi-block member such as GNUTYPE_LONGNAME or GNUTYPE_LONGLINK. This could result in a crafted tar archive being misinterpreted by the tarfile module compared to other implementations.

EPSS

Процентиль: 6%
0.00164
Низкий

2.5 Low

CVSS3

1 Low

CVSS2