Python Seite 2
Schwachstellen-Reports
200 ReportsZeige 51 bis 100 von 200
-
Visual Studio Code Python-Erweiterung: Remote Code Execution Vulnerability
CVE-2020-17163 HochDie Python-Erweiterung für Visual Studio Code weist eine Schwachstelle auf, die Remote Code Execution ermöglicht. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 EPSS: 0.59% Publiziert: Referenz: NVD -
Denial-of-Service durch fehlerhafte HTML-Sequenzen in Python-Markdown
CVE-2025-69534 HochPython-Markdown Version 3.8 enthält eine Schwachstelle, bei der fehlerhafte HTML-ähnliche Sequenzen während des Markdown-Parsings einen unbehandelten AssertionError im HTMLParser auslösen können. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 7.5 EPSS: 0.57% Publiziert: Referenz: NVD -
shutil.unpack_archive() – Path-Traversal bei absoluten Windows-Pfaden
CVE-2026-3087 HochIn Python's shutil.unpack_archive() besteht eine Path-Traversal-Schwachstelle: Wird ein ZIP-Archiv mit einem absoluten Windows-Pfad inklusive Laufwerksbuchstaben (z. B. C:\...) entpackt, erfolgt die Extraktion ausserhalb des Zielverzeichnisses. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 7.5 EPSS: 0.55% Publiziert: Referenz: NVD -
kafka-python – Denial of Service bei der SCRAM-Authentifizierung
CVE-2026-10143 Hochkafka-python vor 2.3.2 enthält eine Denial-of-Service-Schwachstelle in der Verarbeitung der SCRAM-Authentifizierung, über die ein bösartiger oder zwischengeschalteter Broker (Machine-in-the-Middle) die Ereignisschleife des Clients einfrieren kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Aktualisierung auf kafka-python 2.3.2 oder neuer.
CVSS: 7.5 EPSS: 0.52% Publiziert: Referenz: NVD -
pygeoapi – Path-Traversal im STAC-FileSystemProvider
CVE-2026-42351 Hochpygeoapi ist eine in Python geschriebene Server-Implementierung der OGC-API-Standards. In den Versionen ab 0.23.0 bis vor 0.23.3 besteht im STAC-FileSystemProvider durch ungeprüfte Zeichenketten-Verkettung von Pfaden eine Path-Traversal-Schwachstelle. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Auf Version 0.23.3 oder neuer aktualisieren.
CVSS: 7.5 EPSS: 0.51% Publiziert: Referenz: NVD -
Tornado: SimpleAsyncHTTPClient leakt sensible Header bei Redirects
CVE-2026-49853 HochTornado ist ein Python-Webframework und eine asynchrone Netzwerkbibliothek. Vor Version 6.5.6 kopierte SimpleAsyncHTTPClient bei Weiterleitungen (Redirects) die ursprüngliche Anfrage nur oberflächlich und entfernte dabei ausschliesslich den Host-Header, wodurch Authorization und weitere sensible Header erhalten blieben. CVSS-Basiswert: 7.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 7.7 EPSS: 0.49% Publiziert: Referenz: NVD -
Python http.cookies: Unvollständiger Fix für Steuerzeichen in Morsel
CVE-2026-3644 HochDer Fix für CVE-2026-0672, der Steuerzeichen in http.cookies.Morsel zurückwies, war unvollständig: Die Pfade Morsel.update(), der |=-Operator sowie das Unpickling wurden nicht gepatcht, sodass weiterhin Steuerzeichen eingeschleust werden konnten. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 7.5 EPSS: 0.48% Publiziert: Referenz: NVD -
Fledge: Kommandoaufbau aus Tar-Dateinamen im Backup-Restore-Upload-Handler
CVE-2026-71284 HochDer Upload-Handler für Backup-Restore in Fledge, upload_backup() (python/fledge/services/core/api/backup_restore.py), verwendet laut Quelle den Dateinamen des ersten extrahierten Tar-Members (tar_file_names[0]) zum Aufbau eines Shell-Kommandos. CVSS-Basiswert: 7.2 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt nicht vor.
CVSS: 7.2 EPSS: 0.46% Publiziert: Referenz: NVD -
NoteGen: Shell-Execute-Freigabe für bash und python mit beliebigen Argumenten
CVE-2026-17497 HochNoteGen vor Version 0.32.0 gewährt dem Tauri-Shell-Plugin in den Standard-Desktop-Capabilities die Berechtigung shell:allow-execute für bash, python und python3 mit beliebigen Argumenten. JavaScript-Code, der in der Anwendung ausgeführt wird, kann über diese Freigabe entsprechende Shell-Befehle mit frei wählbaren Argumenten starten. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: auf NoteGen 0.32.0 oder höher aktualisieren.
CVSS: 8.3 EPSS: 0.46% Publiziert: Referenz: NVD -
pygeoapi – Missbrauch des Subscriber-Objekts bei der Prozessausführung
CVE-2026-42352 Hochpygeoapi ist eine Python-Serverimplementierung der OGC-API-Standards. In den Versionen 0.23.0 bis vor 0.23.3 können Anfragen zur Prozessausführung über die OGC API das Subscriber-Objekt nutzen, um Anfragen an durch den Angreifer bestimmte Ziele auszulösen. CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Aktualisierung auf Version 0.23.3.
CVSS: 8.6 EPSS: 0.45% Publiziert: Referenz: NVD -
Dulwich (Python-Git-Implementierung) – Schwachstelle in submodule_update
CVE-2026-52726 HochDulwich ist eine reine Python-Implementierung der Git-Dateiformate und -Protokolle. Ab Version 0.23.2 und vor Version 1.2.5 sind dulwich.porcelain.submodule_update und in der Folge porcelain.-Funktionen betroffen. CVSS-Basiswert: 7.5 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H – der Angriff erfolgt über das Netz ohne Authentifizierung und ohne Benutzerinteraktion und betrifft die Verfügbarkeit. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf Version 1.2.5 oder neuer aktualisieren.
CVSS: 7.5 EPSS: 0.45% Publiziert: Referenz: NVD -
IBM Langflow OSS – Codeausführung durch unzureichende AST-Sicherheitsprüfung
CVE-2026-17632 HochIn IBM Langflow OSS (Versionen 1.0.0 bis 1.10.3) besteht laut NVD eine Schwachstelle in der AST-basierten Sicherheitsprüfung von Python-Code. Ein entfernter, authentifizierter Angreifer kann dadurch aufgrund unzureichender Validierung beliebigen Code zur Ausführung bringen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 EPSS: 0.44% Publiziert: Referenz: NVD -
AsyncSSH – Verarbeitung von OpenSSH-Angaben in asynchroner SSH-Implementierung
CVE-2026-45309 HochAsyncSSH ist ein Python-Paket, das eine asynchrone Client- und Server-Implementierung des SSHv2-Protokolls auf Basis des Python-asyncio-Frameworks bereitstellt. In Versionen vor 2.23.0 verarbeitet AsyncSSH bestimmte OpenSSH-Angaben auf eine Weise, die eine Schwachstelle begründet. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: auf Version 2.23.0 aktualisieren.
CVSS: 7.5 EPSS: 0.43% Publiziert: Referenz: NVD -
OpenStack Ironic-Python-Agent: Codeausführung über manipulierte Konfiguration
CVE-2026-66138 HochIn OpenStack Ironic Python Agent bis einschliesslich Version 11.6.0 kann ein projektbezogener Benutzer mit der Manager-Rolle über eine bösartig konstruierte Konfiguration beliebigen Code auf einem laufenden Ironic-Python-Agent ausführen. Voraussetzung ist ein bereits authentifiziertes Konto mit erhöhten Projektrechten. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: bereitgestellte Aktualisierungen der betroffenen Komponente einspielen und die Vergabe der Manager-Rolle einschränken.
CVSS: 7.2 EPSS: 0.42% Publiziert: Referenz: NVD -
urwid – schwache Erzeugung von Web-Session-Kennungen
CVE-2026-9323 HochDas Web-Display-Backend von urwid (urwid/display/web.py) erzeugt Web-Session-Kennungen (urwid_id) in Screen.start() durch Verkettung zweier Aufrufe von random.randrange(10**9), die auf Pythons Mersenne-Twister beruhen. Da dieser Generator nicht kryptografisch sicher ist, können die daraus abgeleiteten Sitzungskennungen vorhersagbar sein. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 EPSS: 0.42% Publiziert: Referenz: NVD -
pytonapi: TonapiWebhookDispatcher validiert Authorization-Header nicht
CVE-2026-54635 Hochpytonapi ist ein Python-SDK für TONAPI, das REST-API-, Streaming- und Webhook-Zugriff auf die TON-Blockchain bereitstellt. In den Versionen 2.0.0 bis 2.2.0 validiert der TonapiWebhookDispatcher laut Quelle den Authorization-Header nicht. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 EPSS: 0.42% Publiziert: Referenz: NVD -
Python Pillow – Heap-Überlauf in RankFilter (Bildbibliothek)
CVE-2026-59197 HochDie Python-Bildbibliothek Pillow vor Version 12.3.0 kann über die öffentliche Rank-Filter-API einen nativen Heap-Schreibzugriff ausserhalb der Grenzen auslösen, wenn eine sehr grosse ungerade Filtergrösse übergeben wird. Betroffen ist die Funktion ImageFilter.RankFilter. CVSS-Basiswert: 8.2 (Hoch). Eine aktive Ausnutzung über CISA KEV ist nicht bekannt. Empfohlene Massnahme: Update auf Pillow 12.3.0 oder neuer einspielen.
CVSS: 8.2 EPSS: 0.40% Publiziert: Referenz: NVD -
Out-of-Bounds Write beim Laden von PSD-Dateien in Pillow
CVE-2026-25990 HochIn der Python-Bildbibliothek Pillow (Versionen 10.3.0 bis vor 12.1.1) kann das Laden eines speziell präparierten PSD-Bildes einen Out-of-Bounds-Schreibzugriff auslösen. Das Problem wurde in Version 12.1.1 behoben. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.5 EPSS: 0.37% Publiziert: Referenz: NVD -
Pillow (Python): Angreiferkontrollierte Bilddimensionen beim Parsen von BDF-Schriften
CVE-2026-55379 HochPillow ist eine Python-Bildbibliothek. Vor Version 12.3.0 las PIL/BdfFontFile.py in bdf_char() die BBX-Breite und -Höhe aus einer BDF-Schriftdatei und übergab die angreiferkontrollierten Dimensionen an Image.new(). CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Update auf Version 12.3.0.
CVSS: 7.5 EPSS: 0.36% Publiziert: Referenz: NVD -
datamodel-code-generator: Schwachstelle beim Parsen von XML-Schemas (--input-file-type xml)
CVE-2026-55390 Hochdatamodel-code-generator generiert Python-Datenmodelle aus Schema-Definitionen. Von Version 0.59.0 bis 0.62.0 weist die XML-Schema-Verarbeitung in src/datamodel_code_generator/parser/xmlschema.py bei Nutzung von --input-file-type xml eine Schwachstelle auf. Laut CVSS-Vektor ist die Lücke ohne Authentifizierung und Nutzerinteraktion aus der Ferne ausnutzbar und wirkt sich auf die Vertraulichkeit aus. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Version 0.62.0 oder neuer.
CVSS: 7.5 EPSS: 0.36% Publiziert: Referenz: NVD -
Python Pillow: Fehler beim Zusammensetzen von Glyphen-Bitmaps in FontFile.compile()
CVE-2026-54060 HochIn der Python-Bildbibliothek Pillow vor Version 12.3.0 setzt PIL/FontFile.py in FontFile.compile() einzelne Glyphen-Bilder zu einer kombinierten Bitmap zusammen, ohne die notwendige Prüfung durchzuführen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf Pillow 12.3.0 oder neuer aktualisieren.
CVSS: 7.5 EPSS: 0.36% Publiziert: Referenz: NVD -
Python Pillow: Ungeprüfte Bildabmessungen in GdImageFile ermöglichen Denial of Service
CVE-2026-55380 HochIn der Python-Bildbibliothek Pillow vor 12.3.0 liest PIL/GdImageFile.py in GdImageFile._open() die Bildabmessungen aus dem GD-2.x-Header und speichert sie in self._size, ohne eine Dekompressionsprüfung durchzuführen. Dies kann die Verfügbarkeit beeinträchtigen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf Pillow 12.3.0 oder neuer aktualisieren.
CVSS: 7.5 EPSS: 0.36% Publiziert: Referenz: NVD -
Denial of Service im BER-Decoder von pyasn1 (CVE-2026-59884)
CVE-2026-59884 Hochpyasn1, eine ASN.1-Bibliothek für Python, akkumuliert im gemeinsam von CER- und DER-Codecs genutzten BER-Decoder vor Version 0.6.4 die Fortsetzungsoktette von Long-Form-Tags ohne obere Grenze. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf pyasn1 0.6.4 oder neuer aktualisieren.
CVSS: 7.5 EPSS: 0.35% Publiziert: Referenz: NVD -
Python Pillow: Ungeprüfte Glyph-Abmessungen in PcfFontFile ermöglichen Denial of Service
CVE-2026-54059 HochIn der Python-Bildbibliothek Pillow vor 12.3.0 liest PIL/PcfFontFile.py in _load_bitmaps() die Glyph-Abmessungen aus der PCF-METRICS-Sektion und übergibt sie direkt an Image.frombytes(), ohne eine Dekompressionsprüfung durchzuführen. Dies kann die Verfügbarkeit beeinträchtigen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf Pillow 12.3.0 oder neuer aktualisieren.
CVSS: 7.5 EPSS: 0.35% Publiziert: Referenz: NVD -
Python Pillow: unbegrenzte Dekompression im PDF-Parser
CVE-2026-59200 HochIn der Python-Bibliothek Pillow (5.1.0 bis vor 12.3.0) ruft PdfParser.PdfStream.decode() in PIL/PdfParser.py die Funktion zlib.decompress() mit einem aus dem PDF-Stream stammenden Length-Feld als bufsize auf, ohne diesen Wert zu begrenzen. Das kann zu übermässigem Ressourcenverbrauch führen. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf eine korrigierte Pillow-Version aktualisieren.
CVSS: 7.5 EPSS: 0.35% Publiziert: Referenz: NVD -
kafka-python: Denial of Service im Protokoll-Parser
CVE-2026-10142 Hochkafka-python vor Version 2.3.2 enthält eine Denial-of-Service-Schwachstelle im Protokoll-Parser. Ein bösartiger Broker oder ein Machine-in-the-Middle-Angreifer kann dadurch Speicher erschöpfen oder Verbindungen aufhängen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: kafka-python auf Version 2.3.2 oder neuer aktualisieren.
CVSS: 7.5 EPSS: 0.35% Publiziert: Referenz: NVD -
pyasn1 – quadratische Laufzeit beim Dekodieren von OBJECT IDENTIFIER (DoS)
CVE-2026-59885 Hochpyasn1 ist eine generische ASN.1-Bibliothek für Python. Vor Version 0.6.4 verarbeiten die BER-, CER- und DER-Decoder OBJECT-IDENTIFIER- und RELATIVE-OID-Werte in quadratischer Zeit zur Anzahl der Bögen, sodass bereits eine kleine Eingabe hohe Last erzeugen kann. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf pyasn1 0.6.4 oder neuer aktualisieren.
CVSS: 7.5 EPSS: 0.34% Publiziert: Referenz: NVD -
Fehlerhafte Real-Verarbeitung in pyasn1 (Python) (CVE-2026-59886)
CVE-2026-59886 Hochpyasn1 ist eine generische ASN.1-Bibliothek für Python. In Versionen vor 0.6.4 wandelte der Typ univ.Real Mantisse, Basis und Exponent mittels exakter Big-Integer-Exponentiation in einen Python-Float um, was über manipulierte codierte Daten missbraucht werden kann. CVSS-Basiswert: 7.5 (Hoch). Der Angriff erfolgt über das Netzwerk ohne erforderliche Rechte. Empfohlene Massnahme: pyasn1 auf Version 0.6.4 oder neuer aktualisieren.
CVSS: 7.5 EPSS: 0.34% Publiziert: Referenz: NVD -
AWS Bedrock AgentCore Python SDK – Befehlsinjektion über Argument-Delimiter
CVE-2026-16796 HochIm AWS Bedrock AgentCore Python SDK vor Version 1.18.1 werden Argument-Delimiter in der Methode install_packages() unzureichend neutralisiert. Dadurch kann ein aus der Ferne authentifizierter Benutzer möglicherweise beliebige Befehle ausführen. CVSS-Basiswert: 7.3 (Hoch). Empfohlene Massnahme: auf Version 1.18.1 oder neuer aktualisieren.
CVSS: 7.3 EPSS: 0.33% Publiziert: Referenz: NVD -
VibeSurf – Schwachstelle im Python Validation Handler (Datei /code)
CVE-2026-18770 HochIn VibeSurf (bis Commit cd6e519d507cdd4d63061300bf60fb176e1f57e0) wurde eine Schwachstelle in einer bislang unbekannten Funktion der Datei /code der Komponente Python Validation Handler gefunden. CVSS-Basiswert: 7.3 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 7.3 EPSS: 0.30% Publiziert: Referenz: NVD -
Poetry (Python) – Path Traversal in extractall() beim Entpacken von sdist-Tarballs
CVE-2026-41140 HochIn Poetry vor Version 2.3.4 entpackt die Funktion extractall() in src/poetry/utils/helpers.py sdist-Tarballs ohne Schutz vor Path Traversal. Poetry ist ein Abhängigkeitsmanager für Python. CVSS-Basiswert: 8.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 8.7 EPSS: 0.29% Publiziert: Referenz: NVD -
feast-dev/feast – Remote Code Execution im Kubernetes-Materializer-Job
CVE-2025-11157 HochIn feast-dev/feast Version 0.53.0 besteht eine hochgradige Schwachstelle für Remote Code Execution im Kubernetes-Materializer-Job (feast/sdk/python/feast/infra/compute_engines). CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.8 EPSS: 0.26% Publiziert: Referenz: NVD -
Python-Multipart – fehlerhafte Trennzeichensuche beim Parsen von x-www-form-urlencoded
CVE-2026-53539 HochPython-Multipart ist ein Streaming-Multipart-Parser für Python. In Versionen vor 0.0.30 lokalisierte der QuerystringParser beim Parsen von application/x-www-form-urlencoded-Bodies das Feldtrennzeichen über eine zweistufige Suche, was ausgenutzt werden konnte. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Version 0.0.30 oder neuer aktualisieren.
CVSS: 7.5 EPSS: 0.26% Publiziert: Referenz: NVD -
NiceGUI – Server-seitige Dateieinbindung via ui.restructured_text()
CVE-2026-45553 HochIm Python-basierten UI-Framework NiceGUI rendert ui.restructured_text() vor Version 3.12.0 reStructuredText serverseitig mit Docutils, ohne Dateieinbindungs-Direktiven zu deaktivieren. Dies kann von Angreifern zur Einbindung beliebiger Serverdateien missbraucht werden. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 EPSS: 0.26% Publiziert: Referenz: NVD -
uproot – Codeausführung durch datei-kontrollierte ROOT-Streamer-Metadaten
CVE-2026-9147 Hochuproot erzeugt aus den TStreamerInfo-Datensätzen einer ROOT-Datei dynamisch Python-Klassen-Quellcode und kompiliert diesen zur Laufzeit. Einige datei-kontrollierte Streamer-Metadatenfelder (etwa Streamer-Element-Angaben) fliessen dabei in den generierten Code ein, sodass eine präparierte Datei zur Ausführung von Code führen kann. Der CVSS-Vektor setzt eine lokale Nutzerinteraktion voraus (AV:L/UI:R). CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 EPSS: 0.22% Publiziert: Referenz: NVD -
datamodel-code-generator: Unsichere Verarbeitung von --url-Zielen und Redirect-Ketten
CVE-2026-54691 Hochdatamodel-code-generator generiert Python-Datenmodelle aus Schema-Definitionen. Von Version 0.9.1 bis 0.61.0 akzeptierte die Funktion http.get_body in src/datamodel_code_generator/http.py bei der Verarbeitung von --url-Zielen auch Ziele aus Redirect-Ketten, ohne diese ausreichend zu prüfen. Ein Angreifer kann über präparierte Weiterleitungen zusätzliche Ziele erreichen, wofür laut CVSS-Vektor eine Nutzerinteraktion erforderlich ist. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Update auf Version 0.61.0 oder neuer.
CVSS: 8.2 EPSS: 0.21% Publiziert: Referenz: NVD -
Tautulli – log_js_errors für authentifizierte Benutzer zugänglich
CVE-2026-43984 HochTautulli, ein Python-basiertes Überwachungs- und Tracking-Werkzeug für den Plex Media Server, macht in Versionen vor 2.17.1 die Funktion log_js_errors für jeden authentifizierten Benutzer zugänglich – einschliesslich Gastbenutzern, wenn der Gastzugang aktiviert ist. CVSS-Basiswert: 8.9 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 2.17.1 oder neuer aktualisieren.
CVSS: 8.9 EPSS: 0.21% Publiziert: Referenz: NVD -
pyp2spec – Ungeprüfte PyPI-Metadaten in generierten RPM-Spec-Dateien
CVE-2026-42301 Hochpyp2spec erzeugt funktionsfähige RPM-Spec-Dateien für Fedora aus Python-Projekten. In Versionen vor 0.14.1 schreibt pyp2spec PyPI-Paketmetadaten (etwa das Summary-Feld) ohne ausreichende Bereinigung in die generierte Spec-Datei. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Auf Version 0.14.1 oder neuer aktualisieren.
CVSS: 7.8 EPSS: 0.20% Publiziert: Referenz: NVD -
AIOHTTP – Cookie-Weitergabe bei Cross-Origin-Weiterleitungen
CVE-2026-47265 HochIn AIOHTTP vor Version 3.14.0 werden Cookies, die über den cookies-Parameter einer Anfrage gesetzt wurden, nach Cross-Origin-Weiterleitungen weiterhin mitgesendet. Dies kann zur unbeabsichtigten Übermittlung von Sitzungscookies an Drittanbieter-Server führen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf AIOHTTP 3.14.0 oder neuer.
CVSS: 7.5 EPSS: 0.15% Publiziert: Referenz: NVD -
Pillow – Speicherfehler beim Verarbeiten schadhafter PSD-Dateien
CVE-2026-42311 HochIn der Python-Bildbibliothek Pillow kann die Verarbeitung einer schadhaften PSD-Datei in den Versionen 10.3.0 bis vor 12.2.0 zu Speicherkorruption führen, was potenziell einen Absturz oder die Ausführung beliebigen Codes zur Folge haben kann. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.8 EPSS: 0.15% Publiziert: Referenz: NVD -
Fehlende Zugriffskontrolle im configUpdate-Endpunkt von Tautulli
CVE-2026-43985 HochTautulli, ein Python-basiertes Überwachungs- und Tracking-Werkzeug für den Plex Media Server, stellt in Versionen vor 2.17.1 den zustandsändernden Administrator-Endpunkt configUpdate bereit, ohne dass die Route eine ausreichende Zugriffskontrolle erzwingt. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf Tautulli 2.17.1 oder neuer aktualisieren.
CVSS: 8.8 EPSS: 0.15% Publiziert: Referenz: NVD -
datamodel-code-generator: unsichere Verarbeitung von x-python-type-Werten
CVE-2026-54655 Hochdatamodel-code-generator erzeugt Python-Datenmodelle aus Schema-Definitionen. In den Versionen 0.51.0 bis 0.60.2 verarbeitet die Parser-Funktion in src/datamodel_code_generator/parser/jsonschema.py x-python-type-Werte aus Schema-Eingaben unsicher. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 EPSS: 0.14% Publiziert: Referenz: NVD -
datamodel-code-generator – Schwachstelle in der Jinja-Vorlage UnionTypeStatement.jinja
CVE-2026-54621 Hochdatamodel-code-generator erzeugt Python-Datenmodelle aus Schema-Definitionen. Vor Version 0.60.1 werden GraphQL-Union-Beschreibungswerte laut Quelle in der Vorlage src/datamodel_code_generator/model/template/UnionTypeStatement.jinja verarbeitet, was die Schwachstelle begründet. Der weitere Beschreibungstext liegt in den Quelldaten nicht vor. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 EPSS: 0.14% Publiziert: Referenz: NVD -
datamodel-code-generator: Code-Injection über --extra-template-data-Kommentarfeld
CVE-2026-54654 Hochdatamodel-code-generator generiert Python-Datenmodelle aus Schema-Definitionen. Von Version 0.14.1 bis 0.60.2 wurde der Inhalt des Feldes --extra-template-data unverändert als Python-Kommentar in die generierten Modelldateien übernommen. Ein präpariertes Kommentarfeld kann dadurch aus dem Kommentarkontext ausbrechen und zusätzlichen Code in die generierte Datei einschleusen. Der CVSS-Vektor setzt lokalen Zugriff und eine Nutzerinteraktion voraus, bewertet die Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit aber als hoch. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Update auf Version 0.60.2 oder neuer.
CVSS: 7.8 EPSS: 0.14% Publiziert: Referenz: NVD -
JetBrains PyCharm: Codeausführung beim Öffnen nicht vertrauenswürdiger Projekte
CVE-2026-65908 HochIn JetBrains PyCharm vor den Versionen 2026.1.4 und 2026.2 war beim Öffnen eines nicht vertrauenswürdigen Projekts eine beliebige Codeausführung über eine bösartige Python-Executable möglich. Die Ausnutzung erfordert eine Nutzerinteraktion, etwa das Öffnen eines präparierten Projekts. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: Update auf PyCharm 2026.1.4 bzw. 2026.2 oder neuer.
CVSS: 8.6 EPSS: 0.13% Publiziert: Referenz: NVD -
IBM Langflow OSS – Schwache Schlüsselerzeugung durch unsicheren Zufallsgenerator
CVE-2026-8470 HochIBM Langflow OSS (Versionen 1.0.0 bis 1.10.3) verwendet laut NVD Pythons nicht-kryptografisches random-Modul zur Erzeugung von Fernet-Verschlüsselungsschlüsseln aus nutzerbezogenen Daten. Dies kann die Vorhersagbarkeit der erzeugten Schlüssel begünstigen. CVSS-Basiswert: 7.4 (Hoch).
CVSS: 7.4 EPSS: 0.11% Publiziert: Referenz: NVD -
Python Liquid – Path-Traversal im FileSystemLoader
CVE-2026-45017 HochDie Python-Engine für die Liquid-Template-Sprache schützt vor Version 2.2.0 in den eingebauten Loadern FileSystemLoader und CachingFileSystemLoader nicht gegen das Lesen von Dateien ausserhalb des konfigurierten Suchpfads. Dies ermöglicht einen Path-Traversal-Angriff. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.5 EPSS: 0.06% Publiziert: Referenz: NVD -
pymanager – unsicheres sys.path ermöglicht Modul-Shadowing
CVE-2026-5271 Hochpymanager fügt das aktuelle Arbeitsverzeichnis in sys.path ein, wodurch Module durch gleichnamige Module im Arbeitsverzeichnis überlagert werden können. Führt ein Benutzer einen von pymanager erzeugten Befehl aus, können so lokale, möglicherweise schadhafte Module anstelle der legitimen Bibliotheken geladen werden. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.8 EPSS: 0.02% Publiziert: Referenz: NVD -
Thumbor: HMAC-Signaturprüfung durch Python .replace() umgehbar
CVE-2026-53501 HochThumbor ist ein quelloffener Foto-Thumbnail-Dienst von globo.com. Laut NVD lässt sich vor Version 7.8.0 die HMAC-Signaturprüfung von Thumbor umgehen, weil beim Entfernen der Signatur aus der URL Pythons .replace()-Methode verwendet wird. Dadurch kann ein Angreifer die URL-Signaturprüfung aushebeln. CVSS-Basiswert: 8.2 (Hoch). Eine EPSS-Angabe liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 8.2 Publiziert: Referenz: NVD -
Apache Thrift Python, Go, PHP and Java Bindings Infinite Loop Vulnerability
CVE-2026-43871 HochIn den Python-, Go-, PHP- und Java-Bindings von Apache Thrift besteht eine Schwachstelle durch eine Schleife mit nicht erreichbarer Abbruchbedingung (Infinite Loop). Betroffen sind Versionen vor 0.24.0. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf Apache Thrift 0.24.0 oder neuer.
CVSS: 7.5 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Python, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.