Python
Python gehört zur Kategorie „Server-Software, Middleware, Web". xonatec überwacht Python kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
200 ReportsZeige 1 bis 50 von 200
-
TanStack npm-Pakete – Supply-Chain-Kompromittierung
CVE-2026-45321 Kritisch Aktiv ausgenutzt RansomwareAm 2026-05-11 wurden zwischen etwa 19:20 und 19:26 UTC 84 bösartige Versionen über 42 @tanstack/*-Pakete in der npm-Registry veröffentlicht; die Veröffentlichungen erfolgten über legitime, authentifizierte Zugänge. CISA KEV führt die Lücke als nicht näher spezifizierte Schwachstelle in TanStack. CVSS-Basiswert: 9.6 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 2.3 %.
CVSS: 9.6 EPSS: 2.34% Publiziert: Referenz: CISA KEV -
ChromaDB – Pre-Auth Code-Injection (Remote Code Execution)
CVE-2026-45829 KritischEine Code-Injection-Schwachstelle im ChromaDB-Python-Projekt (ab Version 1.0.0) erlaubt es einem nicht authentifizierten Angreifer, durch Senden einer manipulierten Anfrage beliebigen Code auf dem Server auszuführen. Die Lücke wirkt vor der Authentifizierung und ist damit über das Netzwerk ohne gültige Anmeldedaten ausnutzbar. CVSS-Basiswert: 10 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 12.4 %.
CVSS: 10.0 EPSS: 12.39% Publiziert: Referenz: NVD -
Python StateMachine: Remote Code Execution über manipulierte SCXML-Dokumente
CVE-2026-47103 KritischPython StateMachine in den Versionen ab 3.0.0 und vor 3.2.0 enthält eine Schwachstelle, die Remote Code Execution ermöglicht. Angreifer können laut NVD beliebigen Code ausführen, indem sie manipulierte SCXML-Dokumente einschleusen. Die Lücke ist gemäss CVSS-Vektor ohne Authentifizierung und ohne Benutzerinteraktion über das Netzwerk ausnutzbar. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.3 %.
CVSS: 9.8 EPSS: 1.35% Publiziert: Referenz: NVD -
Python xml.parsers.expat / xml.etree.ElementTree – Hash-Flooding durch unzureichende Entropie
CVE-2026-7210 KritischIn Python werden die Module `xml.parsers.expat` und `xml.etree.ElementTree` mit unzureichender Entropie für den Expat-Hash-Flooding-Schutz betrieben. Ein speziell präpariertes XML-Dokument kann dadurch einen Hash-Flooding-Angriff auslösen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %.
CVSS: 9.8 EPSS: 0.81% Publiziert: Referenz: NVD -
Unsichere eval()-Nutzung im amazon-redshift-python-driver ermöglicht Remote Code Execution
CVE-2026-8838 KritischIm amazon-redshift-python-driver vor Version 2.1.14 werden vom Server empfangene Daten in der Funktion vector_in() unsicher an Pythons eval() übergeben. Ein bösartiger Server oder ein Man-in-the-Middle kann dadurch beliebigen Code ausführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Empfohlene Massnahme: auf Version 2.1.14 oder neuer aktualisieren.
CVSS: 9.8 EPSS: 0.81% Publiziert: Referenz: NVD -
AMMOS Instrument Toolkit (BLISS) – Schwachstelle in Python-basierter Software-Suite
CVE-2026-47731 KritischDas AMMOS Instrument Toolkit (vormals Bespoke Links to Instruments for Surface and Space, BLISS) ist eine Python-basierte Software-Suite zur Verarbeitung von Ground-Data-System- und Electronic-Ground-Daten. In dieser Software wurde eine Schwachstelle gemeldet. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 EPSS: 0.80% Publiziert: Referenz: NVD -
Yamcs – Code-Ausführung über die Python-Algorithmus-Auswertung mit Jython
CVE-2026-46621 KritischYamcs ist ein Framework für die Missionssteuerung. In Versionen vor 5.12.7 kompiliert und wertet die Skript-Auswertungs-Engine für Python-Algorithmen benutzerkontrollierten Algorithmus-Text dynamisch über Jython aus. Dadurch kann eingeschleuster Code zur Ausführung gebracht werden. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: auf Yamcs 5.12.7 oder neuer aktualisieren.
CVSS: 9.1 EPSS: 0.77% Publiziert: Referenz: NVD -
picklescan: mehrere Python-Standardbibliotheksmodule werden nicht blockiert
CVE-2026-56315 Kritischpicklescan blockiert vor Version 1.0.4 mindestens sieben Module der Python-Standardbibliothek nicht, darunter uuid, _osx_support, _aix_support, _pyrepl.pager und imaplib. Über diese Module bleiben acht Funktionen erreichbar, die entsprechende Aufrufmöglichkeiten bereitstellen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Empfohlene Massnahme: auf Version 1.0.4 oder neuer aktualisieren.
CVSS: 9.8 EPSS: 0.76% Publiziert: Referenz: NVD -
jsonpickle 2.0.0: Remote Code Execution via Deserialisierung
CVE-2021-47952 KritischDie Python-Bibliothek jsonpickle 2.0.0 enthält eine Schwachstelle zur Remote-Code-Ausführung: Angreifer können durch das Deserialisieren bösartiger JSON-Payloads mit py/repr-Objekten beliebige Python-Befehle ausführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 9.8 EPSS: 0.70% Publiziert: Referenz: NVD -
mise: Codeausführung über .tool-versions durch registrierte exec()-Funktion der Tera-Template-Engine
CVE-2026-33646 KritischDer Entwickler-Toolmanager mise verwaltet Werkzeuge wie node, python, cmake und terraform. Vor Version 2026.3.10 verarbeitet mise .tool-versions-Dateien beim Parsen durch die Tera-Template-Engine, bei der die Funktion exec() registriert ist. Damit kann bereits das Einlesen einer fremden Projektdatei zur Ausführung von Befehlen führen. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: auf mise 2026.3.10 oder neuer aktualisieren.
CVSS: 9.6 EPSS: 0.69% Publiziert: Referenz: NVD -
ComfyUI: Unsichere Deserialisierung im LoadTrainingDataset-Node ermöglicht Remotecodeausführung
CVE-2026-68771 KritischIn der Komponente LoadTrainingDataset von ComfyUI v0.23.0 besteht eine unsichere Deserialisierung. Sie ermöglicht es nicht authentifizierten, entfernten Angreifern, beliebigen Python-Code auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 9.8 EPSS: 0.62% Publiziert: Referenz: NVD -
PraisonAI: Remote Code Execution in CodeAgent._execute_python()
CVE-2026-61447 KritischPraisonAI vor Version 1.6.78 führt laut NVD in CodeAgent._execute_python() von einem Sprachmodell erzeugten Python-Code aus, ohne AST-Validierung, Import-Beschränkungen oder Sandbox-Umgebung. Daraus ergibt sich eine Schwachstelle zur Codeausführung aus der Ferne. CVSS-Basiswert: 10 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf PraisonAI 1.6.78 oder neuer aktualisieren.
CVSS: 10.0 EPSS: 0.54% Publiziert: Referenz: NVD -
DiskCache: Remote Code Execution über unsichere Pickle-Deserialisierung
CVE-2025-69872 KritischDiskCache (python-diskcache) verwendet laut NVD bis einschliesslich Version 5.6.3 standardmässig Python-pickle zur Serialisierung. Ein Angreifer mit Schreibzugriff auf das Cache-Verzeichnis kann dadurch beliebigen Code ausführen, sobald eine Opfer-Anwendung auf den Cache zugreift. CVSS-Basiswert: 9.8 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.8 EPSS: 0.52% Publiziert: Referenz: NVD -
Kotaemon: Unsichere Deserialisierung im check_connection-Endpoint
CVE-2026-69098 KritischIn kotaemon bis Version 0.12.0 ermöglicht der Endpoint check_connection eine unsichere Deserialisierung: Nicht authentifizierte Angreifer können durch präparierte Eingaben beliebige Python-Klassen instanziieren. Die Schwachstelle erlaubt damit potenziell die Ausführung von Schadcode ohne vorherige Anmeldung. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.51% Publiziert: Referenz: NVD -
mcp-pinot – MCP-Server ohne Authentifizierung an 0.0.0.0:8080 gebunden
CVE-2026-49257 Kritischmcp-pinot ist ein Python-basierter Model-Context-Protocol-Server (MCP) für den Zugriff auf Apache Pinot. In Version 3.0.1 und älter startet mcp-pinot standardmässig einen HTTP-MCP-Server, der an 0.0.0.0:8080 gebunden wird und damit auf allen Netzwerkschnittstellen erreichbar ist. CVSS-Basiswert: 10 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H – ohne Rechte oder Nutzerinteraktion ausnutzbar, mit Scope-Wechsel. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf eine Version neuer als 3.0.1 aktualisieren und den Dienst nur an localhost oder ein vertrauenswürdiges Interface binden.
CVSS: 10.0 EPSS: 0.50% Publiziert: Referenz: NVD -
IBM Langflow OSS: Remote Code Execution im plattenbasierten Cache (pickle.loads)
CVE-2026-8476 KritischIn IBM Langflow OSS 1.0.0 bis 1.10.0 besteht eine kritische Remote-Code-Execution-Schwachstelle im plattenbasierten Caching-Mechanismus. Die Klasse AsyncDiskCache nutzt die unsichere Python-Funktion pickle.loads(), wodurch beim Deserialisieren nicht vertrauenswürdiger Cache-Daten beliebiger Code ausgeführt werden kann. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.9 EPSS: 0.48% Publiziert: Referenz: NVD -
IBM Langflow OSS – Remote Code Execution über Code-Validierungs-Endpunkt
CVE-2026-8481 KritischIBM Langflow OSS in den Versionen 1.0.0 bis einschliesslich 1.10.0 enthält eine kritische Schwachstelle zur entfernten Codeausführung im Endpunkt zur Code-Validierung. Der Endpunkt POST /api/v1/validate/code nimmt von Benutzern übermittelten Python-Code entgegen, wodurch Angreifer beliebigen Code ausführen können. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Betroffene Installationen sollten auf eine bereinigte Version aktualisiert und der Zugriff auf den Validierungs-Endpunkt eingeschränkt werden.
CVSS: 9.9 EPSS: 0.45% Publiziert: Referenz: NVD -
Pandora – Path Traversal bei TAR-Archivextraktion
CVE-2026-74764 KritischPandora enthält eine Path-Traversal-Schwachstelle in der Funktion zur Extraktion von TAR-Archiven. Beim Verarbeiten eines übermittelten TAR-Archivs werden Archivmembernamen ungeprüft an die TAR-Verarbeitung von Python weitergereicht, wodurch sich Dateien ausserhalb des vorgesehenen Zielverzeichnisses ablegen lassen. CVSS-Basiswert: 10.0 (Kritisch).
CVSS: 10.0 EPSS: 0.40% Publiziert: Referenz: NVD -
AgentCore CLI: Code-Ausführung durch unzureichende Neutralisierung von Triple-Quotes
CVE-2026-11393 KritischIn AgentCore CLI vor Version 0.14.2 werden Triple-Quote-Zeichen bei der Python-Code-Generierung unzureichend neutralisiert. Ein authentifizierter, entfernter Angreifer könnte dadurch beliebigen Code ausführen. CVSS-Basiswert: 9.0 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Version 0.14.2 oder neuer aktualisieren.
CVSS: 9.0 EPSS: 0.34% Publiziert: Referenz: NVD -
llm CLI: kritische Code-Injection über das Argument --functions
CVE-2026-31236 KritischDas Kommandozeilenwerkzeug llm bis einschliesslich Version 0.27.1 enthält eine kritische Code-Injection-Schwachstelle über das Argument --functions. Dieses Argument ist eigentlich dafür vorgesehen, dass Nutzer eigene Python- Funktionsdefinitionen bereitstellen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.8 EPSS: 0.33% Publiziert: Referenz: NVD -
Snowflake Snowpark Python SDK: SQL-Injection ermöglicht Rechteausweitung
CVE-2026-15062 KritischIm Snowflake Snowpark Python SDK (snowpark-python) vor Version 1.53.0 bestehen SQL-Injection-Schwachstellen. Authentifizierte Benutzer mit niedrigen Rechten können dadurch SQL-Anweisungen ausserhalb ihres Berechtigungsrahmens ausführen. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: snowpark-python auf Version 1.53.0 oder neuer aktualisieren.
CVSS: 9.6 EPSS: 0.28% Publiziert: Referenz: NVD -
guardrails-ai: Schadhafte Paketversion 0.10.1 auf PyPI veröffentlicht
CVE-2026-45758 KritischGuardrails AI ist ein Python-Framework für den Bau von KI-Anwendungen. Am 11. Mai 2026 gegen 18:00 Uhr Pacific Time veröffentlichte ein Angreifer eine schadhafte Version des Pakets guardrails-ai (0.10.1) auf PyPI. Es handelt sich damit um einen Supply-Chain-Vorfall in der Paketverteilung, nicht um eine Schwachstelle im regulären Code. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.6 EPSS: 0.28% Publiziert: Referenz: NVD -
Tautulli: öffentliche /image/<hash>-Route löst angreiferkontrollierte Einträge auf
CVE-2026-43986 KritischTautulli ist ein in Python geschriebenes Monitoring- und Tracking-Werkzeug für den Plex Media Server. In Versionen vor 2.17.1 stellt die Anwendung eine öffentlich erreichbare Route /image/<hash> bereit, die angreiferkontrollierte Einträge aus dem Image-Hash-Speicher auflöst. CVSS-Basiswert: 9.9 (Kritisch) bei netzbasiertem Angriffsvektor mit nur geringen Rechten und ohne Nutzerinteraktion. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Tautulli 2.17.1 oder neuer aktualisieren.
CVSS: 9.9 EPSS: 0.26% Publiziert: Referenz: NVD -
Python tarfile: fehlerhafte Normalisierung von AREGTYPE-Blöcken bei Multi-Block-Membern
CVE-2025-13462 KritischDas Python-Modul tarfile normalisiert AREGTYPE-Blöcke (\x00) weiterhin zu DIRTYPE, auch während der Verarbeitung eines Multi-Block-Members wie GNUTYPE_LONGNAME oder GNUTYPE_LONGLINK. Daraus kann sich laut Quelle eine fehlerhafte Interpretation des Archivinhalts ergeben. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Python-Updates des Herstellers einspielen, sobald verfügbar.
CVSS: 9.8 EPSS: 0.16% Publiziert: Referenz: NVD -
Black GitHub Action – unsichere Versionsauflösung via use_pyproject
CVE-2026-31900 KritischDer Python-Code-Formatierer Black stellt eine GitHub Action bereit, die mit der Option use_pyproject: true die zu verwendende Black-Version aus der Projektkonfiguration liest. In dieser Funktion besteht eine Sicherheitslücke, die in der Schwere als kritisch eingestuft wurde. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.8 EPSS: 0.09% Publiziert: Referenz: NVD -
ToolUniverse Python Executor Sandbox Escape ohne Authentifizierung
CVE-2026-81096 KritischToolUniverse führte von Aufrufern übergebenen Python-Code in einer Sandbox aus, die sich umgehen liess, auf einem Server ohne Authentifizierungspflicht. Betroffen ist der Executor hinter dem Tool python_code_executor im Modul python_executor_tool. CVSS-Basiswert: 10.0 (Kritisch).
CVSS: 10.0 Publiziert: Referenz: NVD -
PraisonAI – Codeausführung über execute_code() in python_tools.py
CVE-2026-47392 KritischPraisonAI ist ein System für Multi-Agenten-Teams. In Versionen vor 4.6.40 von PraisonAI (entsprechend Version 1.6.40 von praisonaiagents) ermöglicht die Funktion execute_code() in praisonaiagents/tools/python_tools.py die Ausführung von Code. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf Version 4.6.40 von PraisonAI beziehungsweise 1.6.40 von praisonaiagents aktualisieren.
CVSS: 9.9 Publiziert: Referenz: NVD -
Checkmk-Exchange-Plugin check-mk-api – Unsichere Deserialisierung und fehlerhafte Zertifikatsprüfung
CVE-2024-47092 KritischDas Checkmk-Exchange-Plugin check-mk-api vor Version 5.8.1 weist eine unsichere Deserialisierung sowie eine fehlerhafte Zertifikatsvalidierung auf. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Version 5.8.1 oder neuer.
CVSS: 9.8 Publiziert: Referenz: NVD -
python_book – Beliebiger Datei-Upload in der Avatar-Upload-Funktion
CVE-2024-50649 KritischDie Benutzer-Avatar-Upload-Funktion in python_book V1.0 weist eine Schwachstelle für den Upload beliebiger Dateien auf. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Python plistlib – XML External Entity (XXE) in plist-Dateien
CVE-2022-48565 KritischIn Python bis 3.9.1 wurde eine XML-External-Entity-Schwachstelle (XXE) entdeckt: Das Modul plistlib akzeptiert keine Entity-Deklarationen mehr in XML-plist-Dateien, um XML-Schwachstellen zu vermeiden. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Sweet32 – DES/Triple-DES Birthday-Angriff (CVE-2016-2183)
CVE-2016-2183 HochDie als Sweet32 bekannte Schwachstelle betrifft die DES- und Triple-DES-Chiffren in Protokollen wie TLS, SSH und IPSec. Aufgrund der geringen Blockgrösse von 64 Bit werden Birthday-Angriffe nach etwa vier Milliarden Blöcken praktikabel. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 95.7 %.
CVSS: 7.5 EPSS: 95.71% Publiziert: Referenz: NVD -
zlib – Speicherbeschädigung beim Komprimieren (deflate) vor Version 1.2.12
CVE-2018-25032 HochIn der Kompressionsbibliothek zlib besteht vor Version 1.2.12 eine Schwachstelle, die beim Komprimieren (deflate) zu Speicherbeschädigung führen kann, wenn die Eingabe viele weit entfernte Übereinstimmungen (distant matches) enthält. Betroffen sind zahlreiche Produkte und Distributionen, die zlib einbetten. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 51.7 %. Empfohlene Massnahme: auf zlib 1.2.12 oder eine vom jeweiligen Hersteller bereitgestellte korrigierte Version aktualisieren.
CVSS: 7.5 EPSS: 51.73% Publiziert: Referenz: NVD -
Visual Studio Code Python Extension Remote Code Execution
CVE-2020-1171 HochIn der Python-Erweiterung von Visual Studio Code besteht laut NVD eine Schwachstelle zur Remote-Code-Ausführung, die beim Laden von Konfigurationsdateien nach dem Öffnen eines Projekts auftritt. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 14.3 %.
CVSS: 8.8 EPSS: 14.27% Publiziert: Referenz: NVD -
Visual Studio Code Python Extension Remote Code Execution
CVE-2020-1192 HochDie Python-Erweiterung für Visual Studio Code lädt Arbeitsbereichseinstellungen aus einer Notebook-Datei, wodurch die Remote-Ausführung von Schadcode möglich wird. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 11.7 %.
CVSS: 7.8 EPSS: 11.74% Publiziert: Referenz: NVD -
Python urllib3 – ungeschützte Dekompression von Redirect-Antworten (Decompression Bomb)
CVE-2026-21441 HochIn der Python-HTTP-Client-Bibliothek urllib3 ab Version 1.22 und vor 2.6.3 wird bei HTTP-Redirect-Antworten der gesamte Antworttext gelesen und der Inhalt unnötig dekomprimiert, noch bevor Lesemethoden aufgerufen werden; konfigurierte Leselimits begrenzen die Menge der dekomprimierten Daten dabei nicht. Dadurch fehlt ein Schutz gegen Dekompressionsbomben, und ein bösartiger Server kann so einen übermässigen Ressourcenverbrauch beim Client auslösen. Betroffen sind Anwendungen, die Inhalte aus nicht vertrauenswürdigen Quellen mit preload_content=False streamen, ohne Redirects zu deaktivieren. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 2.8 %. Empfohlene Massnahme: Auf mindestens urllib3 v2.6.3 aktualisieren; ist ein Update nicht sofort möglich, Redirects für Anfragen an nicht vertrauenswürdige Quellen mit redirect=False deaktivieren.
CVSS: 7.5 EPSS: 2.77% Publiziert: Referenz: NVD -
Python-Multipart – Path-Traversal beim Datei-Upload
CVE-2026-24486 HochPython-Multipart ist ein Streaming-Multipart-Parser für Python. In Versionen vor 0.0.22 besteht bei Verwendung der nicht standardmässigen Konfigurationsoptionen UPLOAD_DIR und UPLOAD_KEEP_FILENAME=True eine Path-Traversal-Schwachstelle. Ein Angreifer kann durch einen manipulierten Dateinamen hochgeladene Dateien an beliebige Stellen im Dateisystem schreiben. CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 2.2 %. Empfohlene Massnahme: Upgrade auf Version 0.0.22 oder als Workaround auf UPLOAD_KEEP_FILENAME=True verzichten.
CVSS: 8.6 EPSS: 2.23% Publiziert: Referenz: NVD -
Python asyncio: writelines() pausiert Schreibvorgang nicht bei vollem Puffer
CVE-2024-12254 HochSeit Python 3.12.0 pausiert die Methode writelines() der Klasse asyncio._SelectorSocketTransport das Schreiben nicht und signalisiert dem Protocol nicht, den Puffer zum Leeren aufzufordern, sobald der Schreibpuffer eine kritische Grösse erreicht. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.9 %.
EPSS: 1.88% Publiziert: Referenz: NVD -
Apache Thrift Python Bindings Data Amplification via Highly Compressed Data
CVE-2026-41608 HochIn den Python-Bindings von Apache Thrift werden stark komprimierte Daten unzureichend behandelt, wodurch eine Data-Amplification-Attacke möglich wird. Betroffen sind alle Versionen vor 0.24.0. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Apache Thrift 0.24.0 oder neuer.
CVSS: 7.5 EPSS: 1.10% Publiziert: Referenz: NVD -
Kiota Python-Generator – ungefilterte Enum-Beschreibungen (x-ms-enum)
CVE-2026-59862 HochKiota ist ein OpenAPI-basierter HTTP-Client-Codegenerator. Laut NVD lässt der Python-Generator vor Version 1.32.0 angreiferkontrollierte Enum-Wertbeschreibungen aus x-ms-enum.values[].description ungefiltert durch KiotaBuilder fliessen; die Quellbeschreibung bricht an dieser Stelle ab, weitere Details sind nicht belegt. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N) zeigt eine netzwerkbasierte Ausnutzung ohne Rechte oder Nutzerinteraktion, mit hoher Auswirkung auf die Verfügbarkeit.
CVSS: 7.5 EPSS: 1.02% Publiziert: Referenz: NVD -
OpenStack ironic-python-agent: Unsichere grub-install-Ausführung in Chroot
CVE-2026-43003 HochIn OpenStack ironic-python-agent (IPA) von Version 1.0.0 bis 11.5.0 wird grub-install in bestimmten Fällen innerhalb eines Chroots des bereitgestellten Partition-Images ausgeführt, was zu unbeabsichtigter Codeausführung führen kann. CVSS-Basiswert: 8.0 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %.
CVSS: 8.0 EPSS: 0.82% Publiziert: Referenz: NVD -
Datadog dd-trace-py: Ungeprüfte W3C-Baggage-Header
CVE-2026-50271 HochDatadog dd-trace-py ist der Python-APM-Client von Datadog. In Versionen vor 4.8.2 verarbeiten Datadog-Tracing-Bibliotheken, die die W3C-Baggage-Propagation umsetzen, eingehende Baggage-HTTP-Header, ohne die Vorgabe DD_TRACE_BAGGAGE durchzusetzen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Empfohlene Massnahme: Aktualisierung auf Version 4.8.2.
CVSS: 7.5 EPSS: 0.79% Publiziert: Referenz: NVD -
python-multipart – Denial of Service beim Parsen von Multipart-Headern
CVE-2026-42561 Hochpython-multipart ist ein Streaming-Parser für Multipart-Daten in Python. In Versionen vor 0.0.27 besteht beim Parsen der Header eines Multipart-Teils eine Denial-of-Service-Schwachstelle, die beim Verarbeiten von multipart/form-data ausgelöst werden kann. CVSS-Basiswert: 7.5 (Hoch) – Angriff über das Netzwerk ohne Rechte und ohne Nutzerinteraktion, mit hoher Auswirkung auf die Verfügbarkeit. Empfohlene Massnahme: auf python-multipart 0.0.27 oder neuer aktualisieren.
CVSS: 7.5 EPSS: 0.72% Publiziert: Referenz: NVD -
Python multipart – ineffizienter regulärer Ausdruck in parse_options_header()
CVE-2026-28356 HochDie Bibliothek multipart ist ein schneller Parser für multipart/form-data in Python. In Versionen vor 1.2.2, 1.3.1 und 1.4.0-dev verwendet die Funktion parse_options_header() in multipart.py einen regulären Ausdruck mit einer mehrdeutigen Alternation, was die Verfügbarkeit beeinträchtigen kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: auf Version 1.2.2, 1.3.1 oder neuer aktualisieren.
CVSS: 7.5 EPSS: 0.72% Publiziert: Referenz: NVD -
urllib3 – unkontrollierte vollständige Dekomprimierung bei teilweisem Lesen
CVE-2026-44432 HochIn der Python-HTTP-Client-Bibliothek urllib3 kann in den Versionen 2.6.0 bis vor 2.7.0 beim zweiten Aufruf von HTTPResponse.read(amt=N) die gesamte Antwort statt nur des angeforderten Teils dekomprimiert werden. Dies kann zu übermässigem Ressourcenverbrauch führen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 7.5 EPSS: 0.68% Publiziert: Referenz: NVD -
Pillow – Decompression-Bomb-Angriff beim Dekodieren von FITS-Bildern
CVE-2026-40192 HochDie Python-Bildbibliothek Pillow begrenzt in den Versionen 10.3.0 bis 12.1.1 die Menge der beim Dekodieren von FITS-Bildern gelesenen GZIP-komprimierten Daten nicht. Dies macht sie anfällig für Decompression-Bomb-Angriffe (übermässiger Speicherverbrauch). CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 7.5 EPSS: 0.67% Publiziert: Referenz: NVD -
Expat (libexpat) – Stack-Überlauf bei tief verschachteltem Content-Modell
CVE-2026-4224 HochWenn ein Expat-Parser mit registriertem ElementDeclHandler eine Inline-Dokumenttypdefinition (DTD) mit einem tief verschachtelten Content-Modell verarbeitet, kommt es zu einem C-Stack-Überlauf. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: verfügbare Sicherheitsupdates einspielen.
CVSS: 7.5 EPSS: 0.64% Publiziert: Referenz: NVD -
Python html.parser – CPU-Denial-of-Service durch unbeendete Markup-Deklarationen
CVE-2026-15308 HochDer inkrementelle HTML-Parser von Python (html.parser.HTMLParser) ermöglicht einen CPU-seitigen Denial of Service, wenn beim Verarbeiten nicht kontrollierter Daten wiederholt unbeendete Markup-Deklarationen auftreten. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: verfügbare Python-Sicherheitsupdates einspielen.
CVSS: 7.5 EPSS: 0.64% Publiziert: Referenz: NVD -
Dulwich – Beliebiger Dateischreibzugriff führt zu Remote Code Execution
CVE-2026-42305 HochDulwich ist eine reine Python-Implementierung der Git-Dateiformate und -Protokolle. In den Versionen ab 0.10.0 und vor 1.2.5 besteht beim Klonen ein beliebiger Dateischreibzugriff, der zu Remote Code Execution führen kann. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: Aktualisierung auf Dulwich 1.2.5 oder neuer.
CVSS: 8.8 EPSS: 0.64% Publiziert: Referenz: NVD -
Mistune – Denial of Service durch superlineare Laufzeit in parse_link_text
CVE-2026-49851 HochMistune ist ein Markdown-Parser für Python mit Renderern und Plugins. In Versionen vor 3.3.0 ist Mistune anfällig für eine CPU-Erschöpfung (Denial of Service) aufgrund von superlinearem, näherungsweise quadratischem Verhalten (O(n²)) in parse_link_text. Präparierte Eingaben können so die Verfügbarkeit stark beeinträchtigen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: Aktualisierung auf Mistune 3.3.0.
CVSS: 7.5 EPSS: 0.63% Publiziert: Referenz: NVD -
Black – unsicherer Cache-Dateiname via --python-cell-magics
CVE-2026-32274 HochIm Python-Code-Formatierer Black (vor Version 26.3.1) wird der Name der Cache-Datei aus verschiedenen Formatierungsoptionen berechnet. Der Wert der Option --python-cell-magics fliesst dabei unkontrolliert ein, was zu einer Sicherheitslücke führt. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 7.5 EPSS: 0.60% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Python, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.