1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

Python

Server-Software, Middleware, Web

Python gehört zur Kategorie „Server-Software, Middleware, Web". xonatec überwacht Python kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

200
Reports
1
Aktiv ausgenutzt
Kritisch
Höchste Priorität
95.7%
Max. EPSS

Schwachstellen-Reports

200 Reports

Zeige 1 bis 50 von 200

  1. TanStack npm-Pakete – Supply-Chain-Kompromittierung

    CVE-2026-45321 Kritisch Aktiv ausgenutzt Ransomware

    Am 2026-05-11 wurden zwischen etwa 19:20 und 19:26 UTC 84 bösartige Versionen über 42 @tanstack/*-Pakete in der npm-Registry veröffentlicht; die Veröffentlichungen erfolgten über legitime, authentifizierte Zugänge. CISA KEV führt die Lücke als nicht näher spezifizierte Schwachstelle in TanStack. CVSS-Basiswert: 9.6 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 2.3 %.

    CVSS: 9.6 EPSS: 2.34% Publiziert: Referenz: CISA KEV
  2. ChromaDB – Pre-Auth Code-Injection (Remote Code Execution)

    CVE-2026-45829 Kritisch

    Eine Code-Injection-Schwachstelle im ChromaDB-Python-Projekt (ab Version 1.0.0) erlaubt es einem nicht authentifizierten Angreifer, durch Senden einer manipulierten Anfrage beliebigen Code auf dem Server auszuführen. Die Lücke wirkt vor der Authentifizierung und ist damit über das Netzwerk ohne gültige Anmeldedaten ausnutzbar. CVSS-Basiswert: 10 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 12.4 %.

    CVSS: 10.0 EPSS: 12.39% Publiziert: Referenz: NVD
  3. Python StateMachine: Remote Code Execution über manipulierte SCXML-Dokumente

    CVE-2026-47103 Kritisch

    Python StateMachine in den Versionen ab 3.0.0 und vor 3.2.0 enthält eine Schwachstelle, die Remote Code Execution ermöglicht. Angreifer können laut NVD beliebigen Code ausführen, indem sie manipulierte SCXML-Dokumente einschleusen. Die Lücke ist gemäss CVSS-Vektor ohne Authentifizierung und ohne Benutzerinteraktion über das Netzwerk ausnutzbar. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.3 %.

    CVSS: 9.8 EPSS: 1.35% Publiziert: Referenz: NVD
  4. Python xml.parsers.expat / xml.etree.ElementTree – Hash-Flooding durch unzureichende Entropie

    CVE-2026-7210 Kritisch

    In Python werden die Module `xml.parsers.expat` und `xml.etree.ElementTree` mit unzureichender Entropie für den Expat-Hash-Flooding-Schutz betrieben. Ein speziell präpariertes XML-Dokument kann dadurch einen Hash-Flooding-Angriff auslösen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %.

    CVSS: 9.8 EPSS: 0.81% Publiziert: Referenz: NVD
  5. Unsichere eval()-Nutzung im amazon-redshift-python-driver ermöglicht Remote Code Execution

    CVE-2026-8838 Kritisch

    Im amazon-redshift-python-driver vor Version 2.1.14 werden vom Server empfangene Daten in der Funktion vector_in() unsicher an Pythons eval() übergeben. Ein bösartiger Server oder ein Man-in-the-Middle kann dadurch beliebigen Code ausführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Empfohlene Massnahme: auf Version 2.1.14 oder neuer aktualisieren.

    CVSS: 9.8 EPSS: 0.81% Publiziert: Referenz: NVD
  6. AMMOS Instrument Toolkit (BLISS) – Schwachstelle in Python-basierter Software-Suite

    CVE-2026-47731 Kritisch

    Das AMMOS Instrument Toolkit (vormals Bespoke Links to Instruments for Surface and Space, BLISS) ist eine Python-basierte Software-Suite zur Verarbeitung von Ground-Data-System- und Electronic-Ground-Daten. In dieser Software wurde eine Schwachstelle gemeldet. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 EPSS: 0.80% Publiziert: Referenz: NVD
  7. Yamcs – Code-Ausführung über die Python-Algorithmus-Auswertung mit Jython

    CVE-2026-46621 Kritisch

    Yamcs ist ein Framework für die Missionssteuerung. In Versionen vor 5.12.7 kompiliert und wertet die Skript-Auswertungs-Engine für Python-Algorithmen benutzerkontrollierten Algorithmus-Text dynamisch über Jython aus. Dadurch kann eingeschleuster Code zur Ausführung gebracht werden. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: auf Yamcs 5.12.7 oder neuer aktualisieren.

    CVSS: 9.1 EPSS: 0.77% Publiziert: Referenz: NVD
  8. picklescan: mehrere Python-Standardbibliotheksmodule werden nicht blockiert

    CVE-2026-56315 Kritisch

    picklescan blockiert vor Version 1.0.4 mindestens sieben Module der Python-Standardbibliothek nicht, darunter uuid, _osx_support, _aix_support, _pyrepl.pager und imaplib. Über diese Module bleiben acht Funktionen erreichbar, die entsprechende Aufrufmöglichkeiten bereitstellen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Empfohlene Massnahme: auf Version 1.0.4 oder neuer aktualisieren.

    CVSS: 9.8 EPSS: 0.76% Publiziert: Referenz: NVD
  9. jsonpickle 2.0.0: Remote Code Execution via Deserialisierung

    CVE-2021-47952 Kritisch

    Die Python-Bibliothek jsonpickle 2.0.0 enthält eine Schwachstelle zur Remote-Code-Ausführung: Angreifer können durch das Deserialisieren bösartiger JSON-Payloads mit py/repr-Objekten beliebige Python-Befehle ausführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 9.8 EPSS: 0.70% Publiziert: Referenz: NVD
  10. mise: Codeausführung über .tool-versions durch registrierte exec()-Funktion der Tera-Template-Engine

    CVE-2026-33646 Kritisch

    Der Entwickler-Toolmanager mise verwaltet Werkzeuge wie node, python, cmake und terraform. Vor Version 2026.3.10 verarbeitet mise .tool-versions-Dateien beim Parsen durch die Tera-Template-Engine, bei der die Funktion exec() registriert ist. Damit kann bereits das Einlesen einer fremden Projektdatei zur Ausführung von Befehlen führen. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: auf mise 2026.3.10 oder neuer aktualisieren.

    CVSS: 9.6 EPSS: 0.69% Publiziert: Referenz: NVD
  11. ComfyUI: Unsichere Deserialisierung im LoadTrainingDataset-Node ermöglicht Remotecodeausführung

    CVE-2026-68771 Kritisch

    In der Komponente LoadTrainingDataset von ComfyUI v0.23.0 besteht eine unsichere Deserialisierung. Sie ermöglicht es nicht authentifizierten, entfernten Angreifern, beliebigen Python-Code auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 9.8 EPSS: 0.62% Publiziert: Referenz: NVD
  12. PraisonAI: Remote Code Execution in CodeAgent._execute_python()

    CVE-2026-61447 Kritisch

    PraisonAI vor Version 1.6.78 führt laut NVD in CodeAgent._execute_python() von einem Sprachmodell erzeugten Python-Code aus, ohne AST-Validierung, Import-Beschränkungen oder Sandbox-Umgebung. Daraus ergibt sich eine Schwachstelle zur Codeausführung aus der Ferne. CVSS-Basiswert: 10 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf PraisonAI 1.6.78 oder neuer aktualisieren.

    CVSS: 10.0 EPSS: 0.54% Publiziert: Referenz: NVD
  13. DiskCache: Remote Code Execution über unsichere Pickle-Deserialisierung

    CVE-2025-69872 Kritisch

    DiskCache (python-diskcache) verwendet laut NVD bis einschliesslich Version 5.6.3 standardmässig Python-pickle zur Serialisierung. Ein Angreifer mit Schreibzugriff auf das Cache-Verzeichnis kann dadurch beliebigen Code ausführen, sobald eine Opfer-Anwendung auf den Cache zugreift. CVSS-Basiswert: 9.8 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 9.8 EPSS: 0.52% Publiziert: Referenz: NVD
  14. Kotaemon: Unsichere Deserialisierung im check_connection-Endpoint

    CVE-2026-69098 Kritisch

    In kotaemon bis Version 0.12.0 ermöglicht der Endpoint check_connection eine unsichere Deserialisierung: Nicht authentifizierte Angreifer können durch präparierte Eingaben beliebige Python-Klassen instanziieren. Die Schwachstelle erlaubt damit potenziell die Ausführung von Schadcode ohne vorherige Anmeldung. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 0.51% Publiziert: Referenz: NVD
  15. mcp-pinot – MCP-Server ohne Authentifizierung an 0.0.0.0:8080 gebunden

    CVE-2026-49257 Kritisch

    mcp-pinot ist ein Python-basierter Model-Context-Protocol-Server (MCP) für den Zugriff auf Apache Pinot. In Version 3.0.1 und älter startet mcp-pinot standardmässig einen HTTP-MCP-Server, der an 0.0.0.0:8080 gebunden wird und damit auf allen Netzwerkschnittstellen erreichbar ist. CVSS-Basiswert: 10 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H – ohne Rechte oder Nutzerinteraktion ausnutzbar, mit Scope-Wechsel. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf eine Version neuer als 3.0.1 aktualisieren und den Dienst nur an localhost oder ein vertrauenswürdiges Interface binden.

    CVSS: 10.0 EPSS: 0.50% Publiziert: Referenz: NVD
  16. IBM Langflow OSS: Remote Code Execution im plattenbasierten Cache (pickle.loads)

    CVE-2026-8476 Kritisch

    In IBM Langflow OSS 1.0.0 bis 1.10.0 besteht eine kritische Remote-Code-Execution-Schwachstelle im plattenbasierten Caching-Mechanismus. Die Klasse AsyncDiskCache nutzt die unsichere Python-Funktion pickle.loads(), wodurch beim Deserialisieren nicht vertrauenswürdiger Cache-Daten beliebiger Code ausgeführt werden kann. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 9.9 EPSS: 0.48% Publiziert: Referenz: NVD
  17. IBM Langflow OSS – Remote Code Execution über Code-Validierungs-Endpunkt

    CVE-2026-8481 Kritisch

    IBM Langflow OSS in den Versionen 1.0.0 bis einschliesslich 1.10.0 enthält eine kritische Schwachstelle zur entfernten Codeausführung im Endpunkt zur Code-Validierung. Der Endpunkt POST /api/v1/validate/code nimmt von Benutzern übermittelten Python-Code entgegen, wodurch Angreifer beliebigen Code ausführen können. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Betroffene Installationen sollten auf eine bereinigte Version aktualisiert und der Zugriff auf den Validierungs-Endpunkt eingeschränkt werden.

    CVSS: 9.9 EPSS: 0.45% Publiziert: Referenz: NVD
  18. Pandora – Path Traversal bei TAR-Archivextraktion

    CVE-2026-74764 Kritisch

    Pandora enthält eine Path-Traversal-Schwachstelle in der Funktion zur Extraktion von TAR-Archiven. Beim Verarbeiten eines übermittelten TAR-Archivs werden Archivmembernamen ungeprüft an die TAR-Verarbeitung von Python weitergereicht, wodurch sich Dateien ausserhalb des vorgesehenen Zielverzeichnisses ablegen lassen. CVSS-Basiswert: 10.0 (Kritisch).

    CVSS: 10.0 EPSS: 0.40% Publiziert: Referenz: NVD
  19. AgentCore CLI: Code-Ausführung durch unzureichende Neutralisierung von Triple-Quotes

    CVE-2026-11393 Kritisch

    In AgentCore CLI vor Version 0.14.2 werden Triple-Quote-Zeichen bei der Python-Code-Generierung unzureichend neutralisiert. Ein authentifizierter, entfernter Angreifer könnte dadurch beliebigen Code ausführen. CVSS-Basiswert: 9.0 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Version 0.14.2 oder neuer aktualisieren.

    CVSS: 9.0 EPSS: 0.34% Publiziert: Referenz: NVD
  20. llm CLI: kritische Code-Injection über das Argument --functions

    CVE-2026-31236 Kritisch

    Das Kommandozeilenwerkzeug llm bis einschliesslich Version 0.27.1 enthält eine kritische Code-Injection-Schwachstelle über das Argument --functions. Dieses Argument ist eigentlich dafür vorgesehen, dass Nutzer eigene Python- Funktionsdefinitionen bereitstellen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 9.8 EPSS: 0.33% Publiziert: Referenz: NVD
  21. Snowflake Snowpark Python SDK: SQL-Injection ermöglicht Rechteausweitung

    CVE-2026-15062 Kritisch

    Im Snowflake Snowpark Python SDK (snowpark-python) vor Version 1.53.0 bestehen SQL-Injection-Schwachstellen. Authentifizierte Benutzer mit niedrigen Rechten können dadurch SQL-Anweisungen ausserhalb ihres Berechtigungsrahmens ausführen. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: snowpark-python auf Version 1.53.0 oder neuer aktualisieren.

    CVSS: 9.6 EPSS: 0.28% Publiziert: Referenz: NVD
  22. guardrails-ai: Schadhafte Paketversion 0.10.1 auf PyPI veröffentlicht

    CVE-2026-45758 Kritisch

    Guardrails AI ist ein Python-Framework für den Bau von KI-Anwendungen. Am 11. Mai 2026 gegen 18:00 Uhr Pacific Time veröffentlichte ein Angreifer eine schadhafte Version des Pakets guardrails-ai (0.10.1) auf PyPI. Es handelt sich damit um einen Supply-Chain-Vorfall in der Paketverteilung, nicht um eine Schwachstelle im regulären Code. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 9.6 EPSS: 0.28% Publiziert: Referenz: NVD
  23. Tautulli: öffentliche /image/<hash>-Route löst angreiferkontrollierte Einträge auf

    CVE-2026-43986 Kritisch

    Tautulli ist ein in Python geschriebenes Monitoring- und Tracking-Werkzeug für den Plex Media Server. In Versionen vor 2.17.1 stellt die Anwendung eine öffentlich erreichbare Route /image/<hash> bereit, die angreiferkontrollierte Einträge aus dem Image-Hash-Speicher auflöst. CVSS-Basiswert: 9.9 (Kritisch) bei netzbasiertem Angriffsvektor mit nur geringen Rechten und ohne Nutzerinteraktion. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Tautulli 2.17.1 oder neuer aktualisieren.

    CVSS: 9.9 EPSS: 0.26% Publiziert: Referenz: NVD
  24. Python tarfile: fehlerhafte Normalisierung von AREGTYPE-Blöcken bei Multi-Block-Membern

    CVE-2025-13462 Kritisch

    Das Python-Modul tarfile normalisiert AREGTYPE-Blöcke (\x00) weiterhin zu DIRTYPE, auch während der Verarbeitung eines Multi-Block-Members wie GNUTYPE_LONGNAME oder GNUTYPE_LONGLINK. Daraus kann sich laut Quelle eine fehlerhafte Interpretation des Archivinhalts ergeben. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Python-Updates des Herstellers einspielen, sobald verfügbar.

    CVSS: 9.8 EPSS: 0.16% Publiziert: Referenz: NVD
  25. Black GitHub Action – unsichere Versionsauflösung via use_pyproject

    CVE-2026-31900 Kritisch

    Der Python-Code-Formatierer Black stellt eine GitHub Action bereit, die mit der Option use_pyproject: true die zu verwendende Black-Version aus der Projektkonfiguration liest. In dieser Funktion besteht eine Sicherheitslücke, die in der Schwere als kritisch eingestuft wurde. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.8 EPSS: 0.09% Publiziert: Referenz: NVD
  26. ToolUniverse Python Executor Sandbox Escape ohne Authentifizierung

    CVE-2026-81096 Kritisch

    ToolUniverse führte von Aufrufern übergebenen Python-Code in einer Sandbox aus, die sich umgehen liess, auf einem Server ohne Authentifizierungspflicht. Betroffen ist der Executor hinter dem Tool python_code_executor im Modul python_executor_tool. CVSS-Basiswert: 10.0 (Kritisch).

    CVSS: 10.0 Publiziert: Referenz: NVD
  27. PraisonAI – Codeausführung über execute_code() in python_tools.py

    CVE-2026-47392 Kritisch

    PraisonAI ist ein System für Multi-Agenten-Teams. In Versionen vor 4.6.40 von PraisonAI (entsprechend Version 1.6.40 von praisonaiagents) ermöglicht die Funktion execute_code() in praisonaiagents/tools/python_tools.py die Ausführung von Code. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf Version 4.6.40 von PraisonAI beziehungsweise 1.6.40 von praisonaiagents aktualisieren.

    CVSS: 9.9 Publiziert: Referenz: NVD
  28. Checkmk-Exchange-Plugin check-mk-api – Unsichere Deserialisierung und fehlerhafte Zertifikatsprüfung

    CVE-2024-47092 Kritisch

    Das Checkmk-Exchange-Plugin check-mk-api vor Version 5.8.1 weist eine unsichere Deserialisierung sowie eine fehlerhafte Zertifikatsvalidierung auf. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Version 5.8.1 oder neuer.

    CVSS: 9.8 Publiziert: Referenz: NVD
  29. python_book – Beliebiger Datei-Upload in der Avatar-Upload-Funktion

    CVE-2024-50649 Kritisch

    Die Benutzer-Avatar-Upload-Funktion in python_book V1.0 weist eine Schwachstelle für den Upload beliebiger Dateien auf. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  30. Python plistlib – XML External Entity (XXE) in plist-Dateien

    CVE-2022-48565 Kritisch

    In Python bis 3.9.1 wurde eine XML-External-Entity-Schwachstelle (XXE) entdeckt: Das Modul plistlib akzeptiert keine Entity-Deklarationen mehr in XML-plist-Dateien, um XML-Schwachstellen zu vermeiden. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  31. Sweet32 – DES/Triple-DES Birthday-Angriff (CVE-2016-2183)

    CVE-2016-2183 Hoch

    Die als Sweet32 bekannte Schwachstelle betrifft die DES- und Triple-DES-Chiffren in Protokollen wie TLS, SSH und IPSec. Aufgrund der geringen Blockgrösse von 64 Bit werden Birthday-Angriffe nach etwa vier Milliarden Blöcken praktikabel. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 95.7 %.

    CVSS: 7.5 EPSS: 95.71% Publiziert: Referenz: NVD
  32. zlib – Speicherbeschädigung beim Komprimieren (deflate) vor Version 1.2.12

    CVE-2018-25032 Hoch

    In der Kompressionsbibliothek zlib besteht vor Version 1.2.12 eine Schwachstelle, die beim Komprimieren (deflate) zu Speicherbeschädigung führen kann, wenn die Eingabe viele weit entfernte Übereinstimmungen (distant matches) enthält. Betroffen sind zahlreiche Produkte und Distributionen, die zlib einbetten. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 51.7 %. Empfohlene Massnahme: auf zlib 1.2.12 oder eine vom jeweiligen Hersteller bereitgestellte korrigierte Version aktualisieren.

    CVSS: 7.5 EPSS: 51.73% Publiziert: Referenz: NVD
  33. Visual Studio Code Python Extension Remote Code Execution

    CVE-2020-1171 Hoch

    In der Python-Erweiterung von Visual Studio Code besteht laut NVD eine Schwachstelle zur Remote-Code-Ausführung, die beim Laden von Konfigurationsdateien nach dem Öffnen eines Projekts auftritt. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 14.3 %.

    CVSS: 8.8 EPSS: 14.27% Publiziert: Referenz: NVD
  34. Visual Studio Code Python Extension Remote Code Execution

    CVE-2020-1192 Hoch

    Die Python-Erweiterung für Visual Studio Code lädt Arbeitsbereichseinstellungen aus einer Notebook-Datei, wodurch die Remote-Ausführung von Schadcode möglich wird. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 11.7 %.

    CVSS: 7.8 EPSS: 11.74% Publiziert: Referenz: NVD
  35. Python urllib3 – ungeschützte Dekompression von Redirect-Antworten (Decompression Bomb)

    CVE-2026-21441 Hoch

    In der Python-HTTP-Client-Bibliothek urllib3 ab Version 1.22 und vor 2.6.3 wird bei HTTP-Redirect-Antworten der gesamte Antworttext gelesen und der Inhalt unnötig dekomprimiert, noch bevor Lesemethoden aufgerufen werden; konfigurierte Leselimits begrenzen die Menge der dekomprimierten Daten dabei nicht. Dadurch fehlt ein Schutz gegen Dekompressionsbomben, und ein bösartiger Server kann so einen übermässigen Ressourcenverbrauch beim Client auslösen. Betroffen sind Anwendungen, die Inhalte aus nicht vertrauenswürdigen Quellen mit preload_content=False streamen, ohne Redirects zu deaktivieren. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 2.8 %. Empfohlene Massnahme: Auf mindestens urllib3 v2.6.3 aktualisieren; ist ein Update nicht sofort möglich, Redirects für Anfragen an nicht vertrauenswürdige Quellen mit redirect=False deaktivieren.

    CVSS: 7.5 EPSS: 2.77% Publiziert: Referenz: NVD
  36. Python-Multipart – Path-Traversal beim Datei-Upload

    CVE-2026-24486 Hoch

    Python-Multipart ist ein Streaming-Multipart-Parser für Python. In Versionen vor 0.0.22 besteht bei Verwendung der nicht standardmässigen Konfigurationsoptionen UPLOAD_DIR und UPLOAD_KEEP_FILENAME=True eine Path-Traversal-Schwachstelle. Ein Angreifer kann durch einen manipulierten Dateinamen hochgeladene Dateien an beliebige Stellen im Dateisystem schreiben. CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 2.2 %. Empfohlene Massnahme: Upgrade auf Version 0.0.22 oder als Workaround auf UPLOAD_KEEP_FILENAME=True verzichten.

    CVSS: 8.6 EPSS: 2.23% Publiziert: Referenz: NVD
  37. Python asyncio: writelines() pausiert Schreibvorgang nicht bei vollem Puffer

    CVE-2024-12254 Hoch

    Seit Python 3.12.0 pausiert die Methode writelines() der Klasse asyncio._SelectorSocketTransport das Schreiben nicht und signalisiert dem Protocol nicht, den Puffer zum Leeren aufzufordern, sobald der Schreibpuffer eine kritische Grösse erreicht. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.9 %.

    EPSS: 1.88% Publiziert: Referenz: NVD
  38. Apache Thrift Python Bindings Data Amplification via Highly Compressed Data

    CVE-2026-41608 Hoch

    In den Python-Bindings von Apache Thrift werden stark komprimierte Daten unzureichend behandelt, wodurch eine Data-Amplification-Attacke möglich wird. Betroffen sind alle Versionen vor 0.24.0. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Apache Thrift 0.24.0 oder neuer.

    CVSS: 7.5 EPSS: 1.10% Publiziert: Referenz: NVD
  39. Kiota Python-Generator – ungefilterte Enum-Beschreibungen (x-ms-enum)

    CVE-2026-59862 Hoch

    Kiota ist ein OpenAPI-basierter HTTP-Client-Codegenerator. Laut NVD lässt der Python-Generator vor Version 1.32.0 angreiferkontrollierte Enum-Wertbeschreibungen aus x-ms-enum.values[].description ungefiltert durch KiotaBuilder fliessen; die Quellbeschreibung bricht an dieser Stelle ab, weitere Details sind nicht belegt. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N) zeigt eine netzwerkbasierte Ausnutzung ohne Rechte oder Nutzerinteraktion, mit hoher Auswirkung auf die Verfügbarkeit.

    CVSS: 7.5 EPSS: 1.02% Publiziert: Referenz: NVD
  40. OpenStack ironic-python-agent: Unsichere grub-install-Ausführung in Chroot

    CVE-2026-43003 Hoch

    In OpenStack ironic-python-agent (IPA) von Version 1.0.0 bis 11.5.0 wird grub-install in bestimmten Fällen innerhalb eines Chroots des bereitgestellten Partition-Images ausgeführt, was zu unbeabsichtigter Codeausführung führen kann. CVSS-Basiswert: 8.0 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %.

    CVSS: 8.0 EPSS: 0.82% Publiziert: Referenz: NVD
  41. Datadog dd-trace-py: Ungeprüfte W3C-Baggage-Header

    CVE-2026-50271 Hoch

    Datadog dd-trace-py ist der Python-APM-Client von Datadog. In Versionen vor 4.8.2 verarbeiten Datadog-Tracing-Bibliotheken, die die W3C-Baggage-Propagation umsetzen, eingehende Baggage-HTTP-Header, ohne die Vorgabe DD_TRACE_BAGGAGE durchzusetzen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Empfohlene Massnahme: Aktualisierung auf Version 4.8.2.

    CVSS: 7.5 EPSS: 0.79% Publiziert: Referenz: NVD
  42. python-multipart – Denial of Service beim Parsen von Multipart-Headern

    CVE-2026-42561 Hoch

    python-multipart ist ein Streaming-Parser für Multipart-Daten in Python. In Versionen vor 0.0.27 besteht beim Parsen der Header eines Multipart-Teils eine Denial-of-Service-Schwachstelle, die beim Verarbeiten von multipart/form-data ausgelöst werden kann. CVSS-Basiswert: 7.5 (Hoch) – Angriff über das Netzwerk ohne Rechte und ohne Nutzerinteraktion, mit hoher Auswirkung auf die Verfügbarkeit. Empfohlene Massnahme: auf python-multipart 0.0.27 oder neuer aktualisieren.

    CVSS: 7.5 EPSS: 0.72% Publiziert: Referenz: NVD
  43. Python multipart – ineffizienter regulärer Ausdruck in parse_options_header()

    CVE-2026-28356 Hoch

    Die Bibliothek multipart ist ein schneller Parser für multipart/form-data in Python. In Versionen vor 1.2.2, 1.3.1 und 1.4.0-dev verwendet die Funktion parse_options_header() in multipart.py einen regulären Ausdruck mit einer mehrdeutigen Alternation, was die Verfügbarkeit beeinträchtigen kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: auf Version 1.2.2, 1.3.1 oder neuer aktualisieren.

    CVSS: 7.5 EPSS: 0.72% Publiziert: Referenz: NVD
  44. urllib3 – unkontrollierte vollständige Dekomprimierung bei teilweisem Lesen

    CVE-2026-44432 Hoch

    In der Python-HTTP-Client-Bibliothek urllib3 kann in den Versionen 2.6.0 bis vor 2.7.0 beim zweiten Aufruf von HTTPResponse.read(amt=N) die gesamte Antwort statt nur des angeforderten Teils dekomprimiert werden. Dies kann zu übermässigem Ressourcenverbrauch führen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 7.5 EPSS: 0.68% Publiziert: Referenz: NVD
  45. Pillow – Decompression-Bomb-Angriff beim Dekodieren von FITS-Bildern

    CVE-2026-40192 Hoch

    Die Python-Bildbibliothek Pillow begrenzt in den Versionen 10.3.0 bis 12.1.1 die Menge der beim Dekodieren von FITS-Bildern gelesenen GZIP-komprimierten Daten nicht. Dies macht sie anfällig für Decompression-Bomb-Angriffe (übermässiger Speicherverbrauch). CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 7.5 EPSS: 0.67% Publiziert: Referenz: NVD
  46. Expat (libexpat) – Stack-Überlauf bei tief verschachteltem Content-Modell

    CVE-2026-4224 Hoch

    Wenn ein Expat-Parser mit registriertem ElementDeclHandler eine Inline-Dokumenttypdefinition (DTD) mit einem tief verschachtelten Content-Modell verarbeitet, kommt es zu einem C-Stack-Überlauf. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: verfügbare Sicherheitsupdates einspielen.

    CVSS: 7.5 EPSS: 0.64% Publiziert: Referenz: NVD
  47. Python html.parser – CPU-Denial-of-Service durch unbeendete Markup-Deklarationen

    CVE-2026-15308 Hoch

    Der inkrementelle HTML-Parser von Python (html.parser.HTMLParser) ermöglicht einen CPU-seitigen Denial of Service, wenn beim Verarbeiten nicht kontrollierter Daten wiederholt unbeendete Markup-Deklarationen auftreten. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: verfügbare Python-Sicherheitsupdates einspielen.

    CVSS: 7.5 EPSS: 0.64% Publiziert: Referenz: NVD
  48. Dulwich – Beliebiger Dateischreibzugriff führt zu Remote Code Execution

    CVE-2026-42305 Hoch

    Dulwich ist eine reine Python-Implementierung der Git-Dateiformate und -Protokolle. In den Versionen ab 0.10.0 und vor 1.2.5 besteht beim Klonen ein beliebiger Dateischreibzugriff, der zu Remote Code Execution führen kann. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: Aktualisierung auf Dulwich 1.2.5 oder neuer.

    CVSS: 8.8 EPSS: 0.64% Publiziert: Referenz: NVD
  49. Mistune – Denial of Service durch superlineare Laufzeit in parse_link_text

    CVE-2026-49851 Hoch

    Mistune ist ein Markdown-Parser für Python mit Renderern und Plugins. In Versionen vor 3.3.0 ist Mistune anfällig für eine CPU-Erschöpfung (Denial of Service) aufgrund von superlinearem, näherungsweise quadratischem Verhalten (O(n²)) in parse_link_text. Präparierte Eingaben können so die Verfügbarkeit stark beeinträchtigen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: Aktualisierung auf Mistune 3.3.0.

    CVSS: 7.5 EPSS: 0.63% Publiziert: Referenz: NVD
  50. Black – unsicherer Cache-Dateiname via --python-cell-magics

    CVE-2026-32274 Hoch

    Im Python-Code-Formatierer Black (vor Version 26.3.1) wird der Name der Cache-Datei aus verschiedenen Formatierungsoptionen berechnet. Der Wert der Option --python-cell-magics fliesst dabei unkontrolliert ein, was zu einer Sicherheitslücke führt. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 7.5 EPSS: 0.60% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Python, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog