1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

Python Seite 2

Server-Software, Middleware, Web
200
Reports
1
Aktiv ausgenutzt
Kritisch
Höchste Priorität
95.7%
Max. EPSS

Schwachstellen-Reports

200 Reports

Zeige 51 bis 100 von 200

  1. Visual Studio Code Python-Erweiterung: Remote Code Execution Vulnerability

    CVE-2020-17163 Hoch

    Die Python-Erweiterung für Visual Studio Code weist eine Schwachstelle auf, die Remote Code Execution ermöglicht. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 EPSS: 0.59% Publiziert: Referenz: NVD
  2. Denial-of-Service durch fehlerhafte HTML-Sequenzen in Python-Markdown

    CVE-2025-69534 Hoch

    Python-Markdown Version 3.8 enthält eine Schwachstelle, bei der fehlerhafte HTML-ähnliche Sequenzen während des Markdown-Parsings einen unbehandelten AssertionError im HTMLParser auslösen können. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 7.5 EPSS: 0.57% Publiziert: Referenz: NVD
  3. shutil.unpack_archive() – Path-Traversal bei absoluten Windows-Pfaden

    CVE-2026-3087 Hoch

    In Python's shutil.unpack_archive() besteht eine Path-Traversal-Schwachstelle: Wird ein ZIP-Archiv mit einem absoluten Windows-Pfad inklusive Laufwerksbuchstaben (z. B. C:\...) entpackt, erfolgt die Extraktion ausserhalb des Zielverzeichnisses. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 7.5 EPSS: 0.55% Publiziert: Referenz: NVD
  4. kafka-python – Denial of Service bei der SCRAM-Authentifizierung

    CVE-2026-10143 Hoch

    kafka-python vor 2.3.2 enthält eine Denial-of-Service-Schwachstelle in der Verarbeitung der SCRAM-Authentifizierung, über die ein bösartiger oder zwischengeschalteter Broker (Machine-in-the-Middle) die Ereignisschleife des Clients einfrieren kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Aktualisierung auf kafka-python 2.3.2 oder neuer.

    CVSS: 7.5 EPSS: 0.52% Publiziert: Referenz: NVD
  5. pygeoapi – Path-Traversal im STAC-FileSystemProvider

    CVE-2026-42351 Hoch

    pygeoapi ist eine in Python geschriebene Server-Implementierung der OGC-API-Standards. In den Versionen ab 0.23.0 bis vor 0.23.3 besteht im STAC-FileSystemProvider durch ungeprüfte Zeichenketten-Verkettung von Pfaden eine Path-Traversal-Schwachstelle. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Auf Version 0.23.3 oder neuer aktualisieren.

    CVSS: 7.5 EPSS: 0.51% Publiziert: Referenz: NVD
  6. Tornado: SimpleAsyncHTTPClient leakt sensible Header bei Redirects

    CVE-2026-49853 Hoch

    Tornado ist ein Python-Webframework und eine asynchrone Netzwerkbibliothek. Vor Version 6.5.6 kopierte SimpleAsyncHTTPClient bei Weiterleitungen (Redirects) die ursprüngliche Anfrage nur oberflächlich und entfernte dabei ausschliesslich den Host-Header, wodurch Authorization und weitere sensible Header erhalten blieben. CVSS-Basiswert: 7.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 7.7 EPSS: 0.49% Publiziert: Referenz: NVD
  7. Python http.cookies: Unvollständiger Fix für Steuerzeichen in Morsel

    CVE-2026-3644 Hoch

    Der Fix für CVE-2026-0672, der Steuerzeichen in http.cookies.Morsel zurückwies, war unvollständig: Die Pfade Morsel.update(), der |=-Operator sowie das Unpickling wurden nicht gepatcht, sodass weiterhin Steuerzeichen eingeschleust werden konnten. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 7.5 EPSS: 0.48% Publiziert: Referenz: NVD
  8. Fledge: Kommandoaufbau aus Tar-Dateinamen im Backup-Restore-Upload-Handler

    CVE-2026-71284 Hoch

    Der Upload-Handler für Backup-Restore in Fledge, upload_backup() (python/fledge/services/core/api/backup_restore.py), verwendet laut Quelle den Dateinamen des ersten extrahierten Tar-Members (tar_file_names[0]) zum Aufbau eines Shell-Kommandos. CVSS-Basiswert: 7.2 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt nicht vor.

    CVSS: 7.2 EPSS: 0.46% Publiziert: Referenz: NVD
  9. NoteGen: Shell-Execute-Freigabe für bash und python mit beliebigen Argumenten

    CVE-2026-17497 Hoch

    NoteGen vor Version 0.32.0 gewährt dem Tauri-Shell-Plugin in den Standard-Desktop-Capabilities die Berechtigung shell:allow-execute für bash, python und python3 mit beliebigen Argumenten. JavaScript-Code, der in der Anwendung ausgeführt wird, kann über diese Freigabe entsprechende Shell-Befehle mit frei wählbaren Argumenten starten. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: auf NoteGen 0.32.0 oder höher aktualisieren.

    CVSS: 8.3 EPSS: 0.46% Publiziert: Referenz: NVD
  10. pygeoapi – Missbrauch des Subscriber-Objekts bei der Prozessausführung

    CVE-2026-42352 Hoch

    pygeoapi ist eine Python-Serverimplementierung der OGC-API-Standards. In den Versionen 0.23.0 bis vor 0.23.3 können Anfragen zur Prozessausführung über die OGC API das Subscriber-Objekt nutzen, um Anfragen an durch den Angreifer bestimmte Ziele auszulösen. CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Aktualisierung auf Version 0.23.3.

    CVSS: 8.6 EPSS: 0.45% Publiziert: Referenz: NVD
  11. Dulwich (Python-Git-Implementierung) – Schwachstelle in submodule_update

    CVE-2026-52726 Hoch

    Dulwich ist eine reine Python-Implementierung der Git-Dateiformate und -Protokolle. Ab Version 0.23.2 und vor Version 1.2.5 sind dulwich.porcelain.submodule_update und in der Folge porcelain.-Funktionen betroffen. CVSS-Basiswert: 7.5 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H – der Angriff erfolgt über das Netz ohne Authentifizierung und ohne Benutzerinteraktion und betrifft die Verfügbarkeit. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf Version 1.2.5 oder neuer aktualisieren.

    CVSS: 7.5 EPSS: 0.45% Publiziert: Referenz: NVD
  12. IBM Langflow OSS – Codeausführung durch unzureichende AST-Sicherheitsprüfung

    CVE-2026-17632 Hoch

    In IBM Langflow OSS (Versionen 1.0.0 bis 1.10.3) besteht laut NVD eine Schwachstelle in der AST-basierten Sicherheitsprüfung von Python-Code. Ein entfernter, authentifizierter Angreifer kann dadurch aufgrund unzureichender Validierung beliebigen Code zur Ausführung bringen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 EPSS: 0.44% Publiziert: Referenz: NVD
  13. AsyncSSH – Verarbeitung von OpenSSH-Angaben in asynchroner SSH-Implementierung

    CVE-2026-45309 Hoch

    AsyncSSH ist ein Python-Paket, das eine asynchrone Client- und Server-Implementierung des SSHv2-Protokolls auf Basis des Python-asyncio-Frameworks bereitstellt. In Versionen vor 2.23.0 verarbeitet AsyncSSH bestimmte OpenSSH-Angaben auf eine Weise, die eine Schwachstelle begründet. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: auf Version 2.23.0 aktualisieren.

    CVSS: 7.5 EPSS: 0.43% Publiziert: Referenz: NVD
  14. OpenStack Ironic-Python-Agent: Codeausführung über manipulierte Konfiguration

    CVE-2026-66138 Hoch

    In OpenStack Ironic Python Agent bis einschliesslich Version 11.6.0 kann ein projektbezogener Benutzer mit der Manager-Rolle über eine bösartig konstruierte Konfiguration beliebigen Code auf einem laufenden Ironic-Python-Agent ausführen. Voraussetzung ist ein bereits authentifiziertes Konto mit erhöhten Projektrechten. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: bereitgestellte Aktualisierungen der betroffenen Komponente einspielen und die Vergabe der Manager-Rolle einschränken.

    CVSS: 7.2 EPSS: 0.42% Publiziert: Referenz: NVD
  15. urwid – schwache Erzeugung von Web-Session-Kennungen

    CVE-2026-9323 Hoch

    Das Web-Display-Backend von urwid (urwid/display/web.py) erzeugt Web-Session-Kennungen (urwid_id) in Screen.start() durch Verkettung zweier Aufrufe von random.randrange(10**9), die auf Pythons Mersenne-Twister beruhen. Da dieser Generator nicht kryptografisch sicher ist, können die daraus abgeleiteten Sitzungskennungen vorhersagbar sein. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 EPSS: 0.42% Publiziert: Referenz: NVD
  16. pytonapi: TonapiWebhookDispatcher validiert Authorization-Header nicht

    CVE-2026-54635 Hoch

    pytonapi ist ein Python-SDK für TONAPI, das REST-API-, Streaming- und Webhook-Zugriff auf die TON-Blockchain bereitstellt. In den Versionen 2.0.0 bis 2.2.0 validiert der TonapiWebhookDispatcher laut Quelle den Authorization-Header nicht. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 EPSS: 0.42% Publiziert: Referenz: NVD
  17. Python Pillow – Heap-Überlauf in RankFilter (Bildbibliothek)

    CVE-2026-59197 Hoch

    Die Python-Bildbibliothek Pillow vor Version 12.3.0 kann über die öffentliche Rank-Filter-API einen nativen Heap-Schreibzugriff ausserhalb der Grenzen auslösen, wenn eine sehr grosse ungerade Filtergrösse übergeben wird. Betroffen ist die Funktion ImageFilter.RankFilter. CVSS-Basiswert: 8.2 (Hoch). Eine aktive Ausnutzung über CISA KEV ist nicht bekannt. Empfohlene Massnahme: Update auf Pillow 12.3.0 oder neuer einspielen.

    CVSS: 8.2 EPSS: 0.40% Publiziert: Referenz: NVD
  18. Out-of-Bounds Write beim Laden von PSD-Dateien in Pillow

    CVE-2026-25990 Hoch

    In der Python-Bildbibliothek Pillow (Versionen 10.3.0 bis vor 12.1.1) kann das Laden eines speziell präparierten PSD-Bildes einen Out-of-Bounds-Schreibzugriff auslösen. Das Problem wurde in Version 12.1.1 behoben. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 7.5 EPSS: 0.37% Publiziert: Referenz: NVD
  19. Pillow (Python): Angreiferkontrollierte Bilddimensionen beim Parsen von BDF-Schriften

    CVE-2026-55379 Hoch

    Pillow ist eine Python-Bildbibliothek. Vor Version 12.3.0 las PIL/BdfFontFile.py in bdf_char() die BBX-Breite und -Höhe aus einer BDF-Schriftdatei und übergab die angreiferkontrollierten Dimensionen an Image.new(). CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Update auf Version 12.3.0.

    CVSS: 7.5 EPSS: 0.36% Publiziert: Referenz: NVD
  20. datamodel-code-generator: Schwachstelle beim Parsen von XML-Schemas (--input-file-type xml)

    CVE-2026-55390 Hoch

    datamodel-code-generator generiert Python-Datenmodelle aus Schema-Definitionen. Von Version 0.59.0 bis 0.62.0 weist die XML-Schema-Verarbeitung in src/datamodel_code_generator/parser/xmlschema.py bei Nutzung von --input-file-type xml eine Schwachstelle auf. Laut CVSS-Vektor ist die Lücke ohne Authentifizierung und Nutzerinteraktion aus der Ferne ausnutzbar und wirkt sich auf die Vertraulichkeit aus. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Version 0.62.0 oder neuer.

    CVSS: 7.5 EPSS: 0.36% Publiziert: Referenz: NVD
  21. Python Pillow: Fehler beim Zusammensetzen von Glyphen-Bitmaps in FontFile.compile()

    CVE-2026-54060 Hoch

    In der Python-Bildbibliothek Pillow vor Version 12.3.0 setzt PIL/FontFile.py in FontFile.compile() einzelne Glyphen-Bilder zu einer kombinierten Bitmap zusammen, ohne die notwendige Prüfung durchzuführen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf Pillow 12.3.0 oder neuer aktualisieren.

    CVSS: 7.5 EPSS: 0.36% Publiziert: Referenz: NVD
  22. Python Pillow: Ungeprüfte Bildabmessungen in GdImageFile ermöglichen Denial of Service

    CVE-2026-55380 Hoch

    In der Python-Bildbibliothek Pillow vor 12.3.0 liest PIL/GdImageFile.py in GdImageFile._open() die Bildabmessungen aus dem GD-2.x-Header und speichert sie in self._size, ohne eine Dekompressionsprüfung durchzuführen. Dies kann die Verfügbarkeit beeinträchtigen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf Pillow 12.3.0 oder neuer aktualisieren.

    CVSS: 7.5 EPSS: 0.36% Publiziert: Referenz: NVD
  23. Denial of Service im BER-Decoder von pyasn1 (CVE-2026-59884)

    CVE-2026-59884 Hoch

    pyasn1, eine ASN.1-Bibliothek für Python, akkumuliert im gemeinsam von CER- und DER-Codecs genutzten BER-Decoder vor Version 0.6.4 die Fortsetzungsoktette von Long-Form-Tags ohne obere Grenze. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf pyasn1 0.6.4 oder neuer aktualisieren.

    CVSS: 7.5 EPSS: 0.35% Publiziert: Referenz: NVD
  24. Python Pillow: Ungeprüfte Glyph-Abmessungen in PcfFontFile ermöglichen Denial of Service

    CVE-2026-54059 Hoch

    In der Python-Bildbibliothek Pillow vor 12.3.0 liest PIL/PcfFontFile.py in _load_bitmaps() die Glyph-Abmessungen aus der PCF-METRICS-Sektion und übergibt sie direkt an Image.frombytes(), ohne eine Dekompressionsprüfung durchzuführen. Dies kann die Verfügbarkeit beeinträchtigen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf Pillow 12.3.0 oder neuer aktualisieren.

    CVSS: 7.5 EPSS: 0.35% Publiziert: Referenz: NVD
  25. Python Pillow: unbegrenzte Dekompression im PDF-Parser

    CVE-2026-59200 Hoch

    In der Python-Bibliothek Pillow (5.1.0 bis vor 12.3.0) ruft PdfParser.PdfStream.decode() in PIL/PdfParser.py die Funktion zlib.decompress() mit einem aus dem PDF-Stream stammenden Length-Feld als bufsize auf, ohne diesen Wert zu begrenzen. Das kann zu übermässigem Ressourcenverbrauch führen. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf eine korrigierte Pillow-Version aktualisieren.

    CVSS: 7.5 EPSS: 0.35% Publiziert: Referenz: NVD
  26. kafka-python: Denial of Service im Protokoll-Parser

    CVE-2026-10142 Hoch

    kafka-python vor Version 2.3.2 enthält eine Denial-of-Service-Schwachstelle im Protokoll-Parser. Ein bösartiger Broker oder ein Machine-in-the-Middle-Angreifer kann dadurch Speicher erschöpfen oder Verbindungen aufhängen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: kafka-python auf Version 2.3.2 oder neuer aktualisieren.

    CVSS: 7.5 EPSS: 0.35% Publiziert: Referenz: NVD
  27. pyasn1 – quadratische Laufzeit beim Dekodieren von OBJECT IDENTIFIER (DoS)

    CVE-2026-59885 Hoch

    pyasn1 ist eine generische ASN.1-Bibliothek für Python. Vor Version 0.6.4 verarbeiten die BER-, CER- und DER-Decoder OBJECT-IDENTIFIER- und RELATIVE-OID-Werte in quadratischer Zeit zur Anzahl der Bögen, sodass bereits eine kleine Eingabe hohe Last erzeugen kann. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf pyasn1 0.6.4 oder neuer aktualisieren.

    CVSS: 7.5 EPSS: 0.34% Publiziert: Referenz: NVD
  28. Fehlerhafte Real-Verarbeitung in pyasn1 (Python) (CVE-2026-59886)

    CVE-2026-59886 Hoch

    pyasn1 ist eine generische ASN.1-Bibliothek für Python. In Versionen vor 0.6.4 wandelte der Typ univ.Real Mantisse, Basis und Exponent mittels exakter Big-Integer-Exponentiation in einen Python-Float um, was über manipulierte codierte Daten missbraucht werden kann. CVSS-Basiswert: 7.5 (Hoch). Der Angriff erfolgt über das Netzwerk ohne erforderliche Rechte. Empfohlene Massnahme: pyasn1 auf Version 0.6.4 oder neuer aktualisieren.

    CVSS: 7.5 EPSS: 0.34% Publiziert: Referenz: NVD
  29. AWS Bedrock AgentCore Python SDK – Befehlsinjektion über Argument-Delimiter

    CVE-2026-16796 Hoch

    Im AWS Bedrock AgentCore Python SDK vor Version 1.18.1 werden Argument-Delimiter in der Methode install_packages() unzureichend neutralisiert. Dadurch kann ein aus der Ferne authentifizierter Benutzer möglicherweise beliebige Befehle ausführen. CVSS-Basiswert: 7.3 (Hoch). Empfohlene Massnahme: auf Version 1.18.1 oder neuer aktualisieren.

    CVSS: 7.3 EPSS: 0.33% Publiziert: Referenz: NVD
  30. VibeSurf – Schwachstelle im Python Validation Handler (Datei /code)

    CVE-2026-18770 Hoch

    In VibeSurf (bis Commit cd6e519d507cdd4d63061300bf60fb176e1f57e0) wurde eine Schwachstelle in einer bislang unbekannten Funktion der Datei /code der Komponente Python Validation Handler gefunden. CVSS-Basiswert: 7.3 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 7.3 EPSS: 0.30% Publiziert: Referenz: NVD
  31. Poetry (Python) – Path Traversal in extractall() beim Entpacken von sdist-Tarballs

    CVE-2026-41140 Hoch

    In Poetry vor Version 2.3.4 entpackt die Funktion extractall() in src/poetry/utils/helpers.py sdist-Tarballs ohne Schutz vor Path Traversal. Poetry ist ein Abhängigkeitsmanager für Python. CVSS-Basiswert: 8.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 8.7 EPSS: 0.29% Publiziert: Referenz: NVD
  32. feast-dev/feast – Remote Code Execution im Kubernetes-Materializer-Job

    CVE-2025-11157 Hoch

    In feast-dev/feast Version 0.53.0 besteht eine hochgradige Schwachstelle für Remote Code Execution im Kubernetes-Materializer-Job (feast/sdk/python/feast/infra/compute_engines). CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.8 EPSS: 0.26% Publiziert: Referenz: NVD
  33. Python-Multipart – fehlerhafte Trennzeichensuche beim Parsen von x-www-form-urlencoded

    CVE-2026-53539 Hoch

    Python-Multipart ist ein Streaming-Multipart-Parser für Python. In Versionen vor 0.0.30 lokalisierte der QuerystringParser beim Parsen von application/x-www-form-urlencoded-Bodies das Feldtrennzeichen über eine zweistufige Suche, was ausgenutzt werden konnte. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Version 0.0.30 oder neuer aktualisieren.

    CVSS: 7.5 EPSS: 0.26% Publiziert: Referenz: NVD
  34. NiceGUI – Server-seitige Dateieinbindung via ui.restructured_text()

    CVE-2026-45553 Hoch

    Im Python-basierten UI-Framework NiceGUI rendert ui.restructured_text() vor Version 3.12.0 reStructuredText serverseitig mit Docutils, ohne Dateieinbindungs-Direktiven zu deaktivieren. Dies kann von Angreifern zur Einbindung beliebiger Serverdateien missbraucht werden. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 EPSS: 0.26% Publiziert: Referenz: NVD
  35. uproot – Codeausführung durch datei-kontrollierte ROOT-Streamer-Metadaten

    CVE-2026-9147 Hoch

    uproot erzeugt aus den TStreamerInfo-Datensätzen einer ROOT-Datei dynamisch Python-Klassen-Quellcode und kompiliert diesen zur Laufzeit. Einige datei-kontrollierte Streamer-Metadatenfelder (etwa Streamer-Element-Angaben) fliessen dabei in den generierten Code ein, sodass eine präparierte Datei zur Ausführung von Code führen kann. Der CVSS-Vektor setzt eine lokale Nutzerinteraktion voraus (AV:L/UI:R). CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 EPSS: 0.22% Publiziert: Referenz: NVD
  36. datamodel-code-generator: Unsichere Verarbeitung von --url-Zielen und Redirect-Ketten

    CVE-2026-54691 Hoch

    datamodel-code-generator generiert Python-Datenmodelle aus Schema-Definitionen. Von Version 0.9.1 bis 0.61.0 akzeptierte die Funktion http.get_body in src/datamodel_code_generator/http.py bei der Verarbeitung von --url-Zielen auch Ziele aus Redirect-Ketten, ohne diese ausreichend zu prüfen. Ein Angreifer kann über präparierte Weiterleitungen zusätzliche Ziele erreichen, wofür laut CVSS-Vektor eine Nutzerinteraktion erforderlich ist. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Update auf Version 0.61.0 oder neuer.

    CVSS: 8.2 EPSS: 0.21% Publiziert: Referenz: NVD
  37. Tautulli – log_js_errors für authentifizierte Benutzer zugänglich

    CVE-2026-43984 Hoch

    Tautulli, ein Python-basiertes Überwachungs- und Tracking-Werkzeug für den Plex Media Server, macht in Versionen vor 2.17.1 die Funktion log_js_errors für jeden authentifizierten Benutzer zugänglich – einschliesslich Gastbenutzern, wenn der Gastzugang aktiviert ist. CVSS-Basiswert: 8.9 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 2.17.1 oder neuer aktualisieren.

    CVSS: 8.9 EPSS: 0.21% Publiziert: Referenz: NVD
  38. pyp2spec – Ungeprüfte PyPI-Metadaten in generierten RPM-Spec-Dateien

    CVE-2026-42301 Hoch

    pyp2spec erzeugt funktionsfähige RPM-Spec-Dateien für Fedora aus Python-Projekten. In Versionen vor 0.14.1 schreibt pyp2spec PyPI-Paketmetadaten (etwa das Summary-Feld) ohne ausreichende Bereinigung in die generierte Spec-Datei. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Auf Version 0.14.1 oder neuer aktualisieren.

    CVSS: 7.8 EPSS: 0.20% Publiziert: Referenz: NVD
  39. AIOHTTP – Cookie-Weitergabe bei Cross-Origin-Weiterleitungen

    CVE-2026-47265 Hoch

    In AIOHTTP vor Version 3.14.0 werden Cookies, die über den cookies-Parameter einer Anfrage gesetzt wurden, nach Cross-Origin-Weiterleitungen weiterhin mitgesendet. Dies kann zur unbeabsichtigten Übermittlung von Sitzungscookies an Drittanbieter-Server führen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf AIOHTTP 3.14.0 oder neuer.

    CVSS: 7.5 EPSS: 0.15% Publiziert: Referenz: NVD
  40. Pillow – Speicherfehler beim Verarbeiten schadhafter PSD-Dateien

    CVE-2026-42311 Hoch

    In der Python-Bildbibliothek Pillow kann die Verarbeitung einer schadhaften PSD-Datei in den Versionen 10.3.0 bis vor 12.2.0 zu Speicherkorruption führen, was potenziell einen Absturz oder die Ausführung beliebigen Codes zur Folge haben kann. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.8 EPSS: 0.15% Publiziert: Referenz: NVD
  41. Fehlende Zugriffskontrolle im configUpdate-Endpunkt von Tautulli

    CVE-2026-43985 Hoch

    Tautulli, ein Python-basiertes Überwachungs- und Tracking-Werkzeug für den Plex Media Server, stellt in Versionen vor 2.17.1 den zustandsändernden Administrator-Endpunkt configUpdate bereit, ohne dass die Route eine ausreichende Zugriffskontrolle erzwingt. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf Tautulli 2.17.1 oder neuer aktualisieren.

    CVSS: 8.8 EPSS: 0.15% Publiziert: Referenz: NVD
  42. datamodel-code-generator: unsichere Verarbeitung von x-python-type-Werten

    CVE-2026-54655 Hoch

    datamodel-code-generator erzeugt Python-Datenmodelle aus Schema-Definitionen. In den Versionen 0.51.0 bis 0.60.2 verarbeitet die Parser-Funktion in src/datamodel_code_generator/parser/jsonschema.py x-python-type-Werte aus Schema-Eingaben unsicher. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 EPSS: 0.14% Publiziert: Referenz: NVD
  43. datamodel-code-generator – Schwachstelle in der Jinja-Vorlage UnionTypeStatement.jinja

    CVE-2026-54621 Hoch

    datamodel-code-generator erzeugt Python-Datenmodelle aus Schema-Definitionen. Vor Version 0.60.1 werden GraphQL-Union-Beschreibungswerte laut Quelle in der Vorlage src/datamodel_code_generator/model/template/UnionTypeStatement.jinja verarbeitet, was die Schwachstelle begründet. Der weitere Beschreibungstext liegt in den Quelldaten nicht vor. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 EPSS: 0.14% Publiziert: Referenz: NVD
  44. datamodel-code-generator: Code-Injection über --extra-template-data-Kommentarfeld

    CVE-2026-54654 Hoch

    datamodel-code-generator generiert Python-Datenmodelle aus Schema-Definitionen. Von Version 0.14.1 bis 0.60.2 wurde der Inhalt des Feldes --extra-template-data unverändert als Python-Kommentar in die generierten Modelldateien übernommen. Ein präpariertes Kommentarfeld kann dadurch aus dem Kommentarkontext ausbrechen und zusätzlichen Code in die generierte Datei einschleusen. Der CVSS-Vektor setzt lokalen Zugriff und eine Nutzerinteraktion voraus, bewertet die Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit aber als hoch. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Update auf Version 0.60.2 oder neuer.

    CVSS: 7.8 EPSS: 0.14% Publiziert: Referenz: NVD
  45. JetBrains PyCharm: Codeausführung beim Öffnen nicht vertrauenswürdiger Projekte

    CVE-2026-65908 Hoch

    In JetBrains PyCharm vor den Versionen 2026.1.4 und 2026.2 war beim Öffnen eines nicht vertrauenswürdigen Projekts eine beliebige Codeausführung über eine bösartige Python-Executable möglich. Die Ausnutzung erfordert eine Nutzerinteraktion, etwa das Öffnen eines präparierten Projekts. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: Update auf PyCharm 2026.1.4 bzw. 2026.2 oder neuer.

    CVSS: 8.6 EPSS: 0.13% Publiziert: Referenz: NVD
  46. IBM Langflow OSS – Schwache Schlüsselerzeugung durch unsicheren Zufallsgenerator

    CVE-2026-8470 Hoch

    IBM Langflow OSS (Versionen 1.0.0 bis 1.10.3) verwendet laut NVD Pythons nicht-kryptografisches random-Modul zur Erzeugung von Fernet-Verschlüsselungsschlüsseln aus nutzerbezogenen Daten. Dies kann die Vorhersagbarkeit der erzeugten Schlüssel begünstigen. CVSS-Basiswert: 7.4 (Hoch).

    CVSS: 7.4 EPSS: 0.11% Publiziert: Referenz: NVD
  47. Python Liquid – Path-Traversal im FileSystemLoader

    CVE-2026-45017 Hoch

    Die Python-Engine für die Liquid-Template-Sprache schützt vor Version 2.2.0 in den eingebauten Loadern FileSystemLoader und CachingFileSystemLoader nicht gegen das Lesen von Dateien ausserhalb des konfigurierten Suchpfads. Dies ermöglicht einen Path-Traversal-Angriff. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.5 EPSS: 0.06% Publiziert: Referenz: NVD
  48. pymanager – unsicheres sys.path ermöglicht Modul-Shadowing

    CVE-2026-5271 Hoch

    pymanager fügt das aktuelle Arbeitsverzeichnis in sys.path ein, wodurch Module durch gleichnamige Module im Arbeitsverzeichnis überlagert werden können. Führt ein Benutzer einen von pymanager erzeugten Befehl aus, können so lokale, möglicherweise schadhafte Module anstelle der legitimen Bibliotheken geladen werden. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.8 EPSS: 0.02% Publiziert: Referenz: NVD
  49. Thumbor: HMAC-Signaturprüfung durch Python .replace() umgehbar

    CVE-2026-53501 Hoch

    Thumbor ist ein quelloffener Foto-Thumbnail-Dienst von globo.com. Laut NVD lässt sich vor Version 7.8.0 die HMAC-Signaturprüfung von Thumbor umgehen, weil beim Entfernen der Signatur aus der URL Pythons .replace()-Methode verwendet wird. Dadurch kann ein Angreifer die URL-Signaturprüfung aushebeln. CVSS-Basiswert: 8.2 (Hoch). Eine EPSS-Angabe liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 8.2 Publiziert: Referenz: NVD
  50. Apache Thrift Python, Go, PHP and Java Bindings Infinite Loop Vulnerability

    CVE-2026-43871 Hoch

    In den Python-, Go-, PHP- und Java-Bindings von Apache Thrift besteht eine Schwachstelle durch eine Schleife mit nicht erreichbarer Abbruchbedingung (Infinite Loop). Betroffen sind Versionen vor 0.24.0. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf Apache Thrift 0.24.0 oder neuer.

    CVSS: 7.5 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Python, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog