Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-09516

Опубликовано: 16 янв. 2026
Источник: fstec
CVSS3: 2.5
CVSS2: 1
EPSS Низкий

Описание

Уязвимость модуля tarfile языка программирования Python связана с недостаточной проверкой входных данных. Эксплуатация уязвимости может позволить нарушителю оказать воздействие на целостность защищаемой информации

Вендор

Red Hat Inc.
Сообщество свободного программного обеспечения
ООО «Ред Софт»
Canonical Ltd.
Python Software Foundation

Наименование ПО

Red Hat Enterprise Linux
Debian GNU/Linux
РЕД ОС
Ubuntu
Python

Версия ПО

7 (Red Hat Enterprise Linux)
8 (Red Hat Enterprise Linux)
11 (Debian GNU/Linux)
12 (Debian GNU/Linux)
7.3 (РЕД ОС)
22.04 LTS (Ubuntu)
9 (Red Hat Enterprise Linux)
24.04 LTS (Ubuntu)
10 (Red Hat Enterprise Linux)
13 (Debian GNU/Linux)
8.0 (РЕД ОС)
до 3.13.13 (Python)
от 3.14.0 до 3.14.4 (Python)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

Red Hat Inc. Red Hat Enterprise Linux 7
Red Hat Inc. Red Hat Enterprise Linux 8
Сообщество свободного программного обеспечения Debian GNU/Linux 11
Сообщество свободного программного обеспечения Debian GNU/Linux 12
ООО «Ред Софт» РЕД ОС 7.3
Canonical Ltd. Ubuntu 22.04 LTS
Red Hat Inc. Red Hat Enterprise Linux 9
Canonical Ltd. Ubuntu 24.04 LTS
Red Hat Inc. Red Hat Enterprise Linux 10
Сообщество свободного программного обеспечения Debian GNU/Linux 13
ООО «Ред Софт» РЕД ОС 8.0

Уровень опасности уязвимости

Низкий уровень опасности (базовая оценка CVSS 2.0 составляет 1)
Низкий уровень опасности (базовая оценка CVSS 3.1 составляет 2,5)
Низкий уровень опасности (оценка CVSS 4.0 составляет 2)

Возможные меры по устранению уязвимости

В условиях отсутствия обновлений безопасности от производителя рекомендуется придерживаться "Рекомендаций по безопасной настройке операционных систем LINUX", изложенных в методическом документе ФСТЭК России, утверждённом 25 декабря 2022 года.
Использование рекомендаций:
Для Python:
https://github.com/advisories/GHSA-9qpv-486p-2v4h
https://github.com/python/cpython/commit/42d754e34c06e57ad6b8e7f92f32af679912d8ab
https://github.com/python/cpython/commit/72dde1016493c52abe857fc4a7bf6c40138b4114
https://github.com/python/cpython/commit/7ad3093d76a748af55bdb1d2e8aad3638163b017
https://github.com/python/cpython/commit/9a23b753552afa28e3a2f4d8863572fc66479406
https://github.com/python/cpython/commit/ae99fe3a33b43e303a05f012815cef60b611a9c7
https://github.com/python/cpython/commit/d10950739a78f54d0718d88fb5a868374603c084
https://github.com/python/cpython/issues/141707
https://github.com/python/cpython/pull/143934
Для Ред ОС:
https://redos.red-soft.ru/support/secure/uyazvimosti/uyazvimost-python3-9-cve-2025-13462-7.3/?sphrase_id=1548876
https://redos.red-soft.ru/support/secure/uyazvimosti-red-os-8-0/uyazvimost-python3-9-cve-2025-13462-8.0/?sphrase_id=1548876
Для Ubuntu:
https://ubuntu.com/security/CVE-2025-13462
Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2025-13462
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2025-13462

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 6%
0.00164
Низкий

2.5 Low

CVSS3

1 Low

CVSS2

Связанные уязвимости

CVSS3: 2.5
redos
18 дней назад

Уязвимость python-relenv

CVSS3: 3.3
ubuntu
5 месяцев назад

The "tarfile" module would still apply normalization of AREGTYPE (\x00) blocks to DIRTYPE, even while processing a multi-block member such as GNUTYPE_LONGNAME or GNUTYPE_LONGLINK. This could result in a crafted tar archive being misinterpreted by the tarfile module compared to other implementations.

CVSS3: 2.5
redhat
5 месяцев назад

The "tarfile" module would still apply normalization of AREGTYPE (\x00) blocks to DIRTYPE, even while processing a multi-block member such as GNUTYPE_LONGNAME or GNUTYPE_LONGLINK. This could result in a crafted tar archive being misinterpreted by the tarfile module compared to other implementations.

CVSS3: 3.3
nvd
5 месяцев назад

The "tarfile" module would still apply normalization of AREGTYPE (\x00) blocks to DIRTYPE, even while processing a multi-block member such as GNUTYPE_LONGNAME or GNUTYPE_LONGLINK. This could result in a crafted tar archive being misinterpreted by the tarfile module compared to other implementations.

msrc
4 месяца назад

tarfile: Skip DIRTYPE normalization during GNU LONGNAME/LONGLINK handling

EPSS

Процентиль: 6%
0.00164
Низкий

2.5 Low

CVSS3

1 Low

CVSS2