Python Seite 3
Schwachstellen-Reports
200 ReportsZeige 101 bis 150 von 200
-
Apache Thrift: Data Amplification durch unsachgemässe Verarbeitung stark komprimierter Daten
CVE-2026-48586 HochDie Sprachbindings von Apache Thrift (C++, Java, Python, Go, D, C/GLib) behandeln stark komprimierte Daten unsachgemäss, was zu einer Data-Amplification-Schwachstelle führt: Ein kleines komprimiertes Paket kann beim Dekomprimieren unverhältnismässig viel Speicher oder Rechenzeit binden. Betroffen sind Apache-Thrift-Versionen vor 0.24.0. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf Apache Thrift 0.24.0 oder neuer aktualisieren.
CVSS: 7.5 Publiziert: Referenz: NVD -
MCP Python SDK (PyPI „mcp“) – Schwachstelle in den Standard-Handlern von enable_tasks()
CVE-2026-52870 HochDas MCP Python SDK (PyPI-Paket „mcp“), eine Python-Implementierung des Model Context Protocol, enthält in den Versionen ab 1.23.0 bis 1.27.2 eine Schwachstelle in den Standard-Handlern, die von server.experimental.enable_tasks() installiert werden. Ein authentifizierter, entfernter Angreifer kann sie über das Netzwerk mit niedrigen Privilegien ausnutzen; im Vordergrund steht ein Verlust der Vertraulichkeit. CVSS-Basiswert: 7.6 (Hoch).
CVSS: 7.6 Publiziert: Referenz: NVD -
CVE-2026-52869 – MCP Python SDK (mcp): Schwachstelle in SSE- und Streamable-HTTP-Transports
CVE-2026-52869 HochDas MCP Python SDK (auf PyPI als mcp veröffentlicht) ist eine Python-Implementierung des Model Context Protocol. Laut NVD sind in Versionen vor 1.27.2 die SSE- und die zustandsbehafteten Streamable-HTTP-Transports (mcp.server.sse.SseServerTransport) betroffen; die Quellbeschreibung bricht an dieser Stelle ab. CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: auf Version 1.27.2 oder neuer aktualisieren.
CVSS: 7.1 Publiziert: Referenz: NVD -
MCP Python SDK: unsicherer veralteter WebSocket-Server-Transport
CVE-2026-59950 HochDas MCP Python SDK (auf PyPI als „mcp“ veröffentlicht) ist eine Python- Implementierung des Model Context Protocol (MCP). Vor Version 1.28.1 akzeptierte der als veraltet markierte Transport mcp.server.websocket.websocket_server eingehende WebSocket-Verbindungen ohne ausreichende Absicherung. CVSS-Basiswert: 8.1 (Hoch); der Vektor weist auf eine erforderliche Nutzerinteraktion sowie hohe Auswirkungen auf Vertraulichkeit und Integrität hin. Empfohlene Massnahme: Aktualisierung auf Version 1.28.1 oder neuer.
CVSS: 8.1 Publiziert: Referenz: NVD -
Python Pillow – Heap-Out-of-bounds-Write über Bildkoordinaten-APIs
CVE-2026-59199 HochPillow ist eine Python-Bildverarbeitungsbibliothek. In Versionen vor 12.3.0 können öffentliche APIs für Bildkoordinaten einen nativen Heap-Schreibzugriff ausserhalb der Puffergrenzen auslösen, wenn Koordinaten nahe den Grenzen des vorzeichenbehafteten 32-Bit-Integers übergeben werden. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf Pillow 12.3.0 oder neuer aktualisieren.
CVSS: 7.5 Publiziert: Referenz: NVD -
Python Pillow – Heap-Korruption in ImageCms-Transformation
CVE-2026-59205 HochDie Python-Bildbibliothek Pillow vor Version 12.3.0 kann über die API ImageCms.ImageCmsTransform.apply() eine kontrollierte native Heap-Korruption auslösen, wenn der Aufrufer ein Ausgabebild mit ungeeigneten Eigenschaften übergibt. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV ist nicht bekannt. Empfohlene Massnahme: Update auf Pillow 12.3.0 oder neuer einspielen.
CVSS: 7.5 Publiziert: Referenz: NVD -
Tornado: Fehlende Gesamtgrenze bei der gzip-Dekompression ermöglicht Denial of Service
CVE-2026-49855 HochTornado ist ein Python-Webframework und eine asynchrone Netzwerkbibliothek. Vor Version 6.5.6 verarbeiteten die gzip-Dekompressionsroutinen zwar Chunks begrenzter Grösse, erzwangen jedoch keine Gesamtgrenze für die akkumulierte dekomprimierte Datenmenge. CVSS-Basiswert: 7.5 (Hoch). Für diese Schwachstelle liegt in den Quelldaten kein EPSS-Wert vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
MCP Python SDK: DNS-Rebinding-Schutz für HTTP-Server standardmässig deaktiviert
CVE-2025-66416 HochDas MCP Python SDK (PyPI-Paket mcp) aktiviert vor Version 1.23.0 den Schutz gegen DNS-Rebinding für HTTP-basierte Server nicht standardmässig. Wird ein solcher Server ohne Authentifizierung lokal betrieben und wurden die TransportSecuritySettings nicht konfiguriert, kann eine bösartige Webseite per DNS-Rebinding die Same-Origin-Policy umgehen und Anfragen an den lokalen MCP-Server senden, um im Namen des Nutzers Werkzeuge aufzurufen oder auf Ressourcen zuzugreifen. Server mit stdio-Transport sind nicht betroffen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version.
CVSS: 8.1 Publiziert: Referenz: NVD -
Python HTTP-Client – Speichererschöpfung durch fehlende Begrenzung bei Content-Length-basiertem Lesen
CVE-2025-13836 HochBeim Lesen einer HTTP-Antwort verwendet die Standardimplementierung ohne angegebene Lesemenge den Content-Length-Header als Grenze. Ein bösartiger Server kann dadurch laut NVD den Client zwingen, grosse Datenmengen in den Speicher zu laden, was zu Speichererschöpfung (OOM) oder anderweitigem Denial of Service führen kann. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Vertrauensgrenzenverletzung in Visual Studio Code Python-Erweiterung
CVE-2025-49714 HochIn der Python-Erweiterung für Visual Studio Code besteht eine Verletzung der Vertrauensgrenze (Trust boundary violation), über die ein nicht autorisierter Angreifer lokal beliebigen Code ausführen kann. Ursache ist eine unzureichende Trennung zwischen vertrauenswürdigen und nicht vertrauenswürdigen Daten. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Pillow: Heap-Buffer-Overflow beim Schreiben grosser DDS-Bilder
CVE-2025-48379 HochPillow ist eine Python-Bibliothek zur Bildverarbeitung. In den Versionen 11.2.0 bis vor 11.3.0 tritt beim Schreiben eines hinreichend grossen (über 64k kodiert mit Standardeinstellungen) Bildes im DDS-Format ein Heap-Buffer-Overflow auf, da beim Schreiben in einen Puffer der verfügbare Speicherplatz nicht geprüft wird. Betroffen sind ausschliesslich Nutzer, die nicht vertrauenswürdige Daten als komprimiertes DDS-Bild speichern. CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: Update auf Version 11.3.0.
CVSS: 7.1 Publiziert: Referenz: NVD -
Path-Traversal in Python setuptools
CVE-2025-47273 HochIn setuptools vor Version 78.1.1 besteht in PackageIndex eine Path-Traversal-Schwachstelle. Ein Angreifer könnte damit Dateien an beliebige Stellen im Dateisystem mit den Rechten des ausführenden Python-Prozesses schreiben, was je nach Kontext bis zur Remote-Code-Ausführung eskalieren kann. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf setuptools 78.1.1.
CVSS: 8.8 Publiziert: Referenz: NVD -
Python JSON Logger: Remote Code Execution über fehlende Abhängigkeit
CVE-2025-27607 HochPython JSON Logger war zwischen dem 30. Dezember 2024 und dem 4. Maerz 2025 über eine fehlende Abhängigkeit angreifbar: Das Paket msgspec-python313-pre war vom Eigentuemer gelöscht worden, wodurch der Name von Dritten übernommen werden konnte. Wer die Entwicklungs-Abhängigkeiten unter Python 3.13 installierte, konnte so zur Ausführung von Schadcode gebracht werden. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Version 3.3.0 aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
python_book V1.0 – fehlerhafte Zugriffskontrolle über ID-Parameter
CVE-2024-50650 Hochpython_book V1.0 weist eine fehlerhafte Zugriffskontrolle auf: Durch Manipulation des ID-Parameters können Angreifer sensible Informationen von Nutzern mit anderen IDs abrufen. CVSS-Basiswert: 7.5 (Hoch). Kein EPSS-Wert in den Quelldaten vorhanden.
CVSS: 7.5 Publiziert: Referenz: NVD -
Visual Studio Code Python Extension: Remote Code Execution
CVE-2024-49050 HochEine Schwachstelle in der Python-Erweiterung für Visual Studio Code erlaubt Remote Code Execution. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Updates einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
CPython venv: Befehlsinjektion über ungenügend maskierte Pfadnamen
CVE-2024-9287 HochIm venv-Modul und -CLI von CPython werden Pfadnamen beim Anlegen einer virtuellen Umgebung nicht korrekt maskiert. Der Ersteller einer Umgebung kann dadurch Befehle in die Aktivierungsskripte injizieren, die beim Aktivieren der Umgebung (etwa via source venv/bin/activate) ausgeführt werden. Betroffen sind nur von Angreifern kontrollierte virtuelle Umgebungen; Umgebungen, die nicht von einem Angreifer erstellt wurden oder ohne Aktivierung direkt genutzt werden (etwa ./venv/bin/python), sind nicht betroffen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: fremde virtuelle Umgebungen nicht aktivieren und auf eine korrigierte Python-Version aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
CPython tarfile – ReDoS durch exzessives Backtracking
CVE-2024-6232 HochIn CPython besteht eine Schwachstelle mittlerer Kritikalität: Regular Expressions, die beim Parsen von tar-Archiv-Headern in tarfile.TarFile exzessives Backtracking zulassen, sind anfällig für ReDoS über speziell präparierte tar-Archive. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
CPython http.cookies: Quadratische Laufzeitkomplexität beim Parsen von Cookie-Werten
CVE-2024-7592 HochIm Modul http.cookies von CPython führt das Parsen von Cookie-Werten mit Backslashes bei maskierten Zeichen zu einem Algorithmus mit quadratischer Laufzeitkomplexität, wodurch beim Verarbeiten präparierter Werte übermässig viele CPU-Ressourcen verbraucht werden. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
CVE-2024-21090 – Denial-of-Service-Schwachstelle in Oracle MySQL Connector/Python
CVE-2024-21090 HochIn der Connector/Python-Komponente der Oracle-MySQL-Connectors erlaubt eine leicht ausnutzbare Schwachstelle unauthentifizierten Angreifern mit Netzwerkzugriff über mehrere Protokolle die Kompromittierung der MySQL-Connectors. Betroffen sind Version 8.3.0 und frühere. Ein erfolgreicher Angriff kann zu einem Hang oder wiederholt reproduzierbarem Absturz (vollständiger DoS) führen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
HTML-Injection im PyPI-Paket mjml (FelixSchwarz/mjml-python)
CVE-2024-26151 HochDas PyPI-Paket mjml (FelixSchwarz/mjml-python), ein inoffizieller Python-Port der Markup-Sprache MJML von Mailjet, rendert nicht ausreichend geprüfte Benutzereingaben als HTML im finalen Output. Ein Angreifer, der Daten kontrolliert, die später in ein mjml-Template eingefügt und als E-Mail versendet werden, kann dadurch den Inhalt der versendeten E-Mail-Nachrichten kontrollieren. Versionen vor 0.10.0 sind nicht betroffen. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Update auf Version 0.11.0 einspielen.
CVSS: 8.2 Publiziert: Referenz: NVD -
Intel oneAPI DPC++/C++ Compiler: Unzureichende Zugriffskontrolle ermöglicht Rechteausweitung
CVE-2023-35121 HochIm Intel(R) oneAPI DPC++/C++ Compiler vor Version 2022.2.1 sowie in einigen Intel(R) oneAPI Toolkits vor Version 2022.3.1 erlaubt laut NVD eine unzureichende Zugriffskontrolle einem bereits authentifizierten Nutzer mit lokalem Zugriff eine Rechteausweitung. Der CVSS-Vektor beschreibt einen Angriff mit hoher Angriffskomplexität und geringen Rechten, der zusätzlich einen Scope-Wechsel bewirkt und zu vollständigem Verlust von Vertraulichkeit, Integrität und Verfügbarkeit führen kann. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
python-multipart: Regular-Expression-Denial-of-Service beim Parsen des Content-Type-Headers
CVE-2024-24762 HochLaut NVD verwendet der Streaming-Multipart-Parser python-multipart für Python einen regulären Ausdruck, um Optionen im HTTP-Content-Type-Header zu verarbeiten. Ein Angreifer kann einen speziell gestalteten Content-Type-Wert senden, den dieser reguläre Ausdruck nur extrem langsam verarbeiten kann, wodurch CPU-Ressourcen gebunden und die Haupt-Event-Loop minutenlang blockiert werden. Der Prozess kann währenddessen keine weiteren Anfragen mehr bearbeiten (Regular Expression Denial of Service). CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Version 0.0.7 oder neuer einspielen, dort wurde die Schwachstelle behoben.
CVSS: 7.5 Publiziert: Referenz: NVD -
Pillow vor 10.0.0: Speichererschöpfung durch textlength bei langen Text-Argumenten
CVE-2023-44271 HochIn Pillow vor Version 10.0.0 kann bei der Verarbeitung von TrueType-Schriften in ImageFont unkontrolliert Speicher alloziert werden, wenn textlength in einer ImageDraw-Instanz mit einem langen Text-Argument aufgerufen wird. Dies kann zu einem Speichererschöpfungs-Denial-of-Service führen, der den betroffenen Dienst zum Absturz bringen kann. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 7.5 Publiziert: Referenz: NVD -
Python: Pfad-Trunkierung durch Null-Bytes in os.path.normpath() (3.11 bis 3.11.4)
CVE-2023-41105 HochIn Python 3.11 bis einschliesslich 3.11.4 wird ein an os.path.normpath() übergebener Pfad, der '\0'-Bytes enthält, beim ersten '\0'-Byte unerwartet abgeschnitten. Dadurch sind Fälle denkbar, in denen eine Anwendung einen Dateinamen unter Python 3.10.x oder früher aus Sicherheitsgründen abgelehnt hätte, dieser unter Python 3.11.x jedoch nicht mehr zurückgewiesen wird. CVSS-Basiswert: 7.5 (Hoch). Der Fund wird auch im Zusammenhang mit NetApp-Produkten nachverfolgt, die Python einsetzen.
CVSS: 7.5 Publiziert: Referenz: NVD -
Python heapq: Use-After-Free in heappushpop
CVE-2022-48560 HochIn Python bis einschliesslich Version 3.9 besteht in der Funktion heappushpop des Moduls heapq eine Use-after-free-Schwachstelle. CVSS-Basiswert: 7.5 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
CVE-2009-3720 – Denial of Service in libexpat (Expat)
CVE-2009-3720 MittelDie Funktion updatePosition in lib/xmltok_impl.c der XML-Bibliothek libexpat (Expat 2.0.1) erlaubt kontextabhängigen Angreifern, über manipulierte Eingaben einen Denial of Service auszulösen. Die Bibliothek wird unter anderem von Python, PyXML und w3c-libwww verwendet, wodurch die Schwachstelle eine grosse Zahl abgeleiteter Software betrifft. CVSS-Basiswert: 5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 27.9 %.
CVSS: 5.0 EPSS: 27.92% Publiziert: Referenz: NVD -
ABB Arctic ARM600 – Sicherheitslücke (CVE-2023-24329)
CVE-2023-24329 MittelFür ABB Arctic Communication Solution ARM600 wurde eine Sicherheitslücke (CVE-2023-24329) gemeldet und per CSAF-Advisory adressiert. Laut ABB PSIRT CSAF/VEX-Advisory sind 2 Produkte als betroffen ausgewiesen (0 mit Fix). Ausnutzungswahrscheinlichkeit (EPSS): 20.5 %.
EPSS: 20.46% Publiziert: Referenz: ABB PSIRT -
CVE-2005-0088 – Axis Communications / Python
CVE-2005-0088 MittelCVE-2005-0088 betrifft laut Axis-Sicherheitshinweisen Produkte von Axis sowie Python. Nähere technische Details zur Schwachstelle liegen in den Quelldaten nicht vor. CVSS-Basiswert liegt nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 6.5 %.
EPSS: 6.46% Referenz: Axis -
LibreOffice – Sicherheitshinweis (CVE-2013-4238)
CVE-2013-4238 MittelFür LibreOffice liegt laut der Sicherheitsübersicht der Document Foundation ein Eintrag zu dieser CVE-ID vor. Technische Details zu Ursache, betroffenen Versionen oder Massnahmen enthalten die ausgewerteten Quelldaten nicht. Ein CVSS-Basiswert liegt nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 5.3 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
EPSS: 5.35% Referenz: The Document Foundation -
CVE-2002-0185 – Schwachstelle bei Axis Communications und Python
CVE-2002-0185 MittelFür diese Schwachstelle liegt in den Quelldaten keine detaillierte technische Beschreibung vor; sie wird auf der Sicherheitshinweis-Seite von Axis Communications geführt und betrifft laut Zuordnung auch Python. Ein CVSS-Basiswert ist nicht vorhanden, ebenso keine Angabe zu aktiver Ausnutzung (CISA KEV) oder Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 4.2 %. Weitere Details sind der Axis-Sicherheitshinweis-Seite zu entnehmen.
EPSS: 4.17% Referenz: Axis -
Python – urlsplit/urlparse akzeptieren ungültige eckige Klammern in Domainnamen
CVE-2025-0938 MittelDie Python-Standardbibliotheksfunktionen urllib.parse.urlsplit und urlparse akzeptierten Domainnamen mit eckigen Klammern, was nicht RFC 3986 entspricht; eckige Klammern sind dort ausschliesslich für IPv6-Adressen vorgesehen. Weitere Details zur Auswirkung sind in den Quelldaten abgeschnitten. Ein CVSS-Basiswert liegt nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 1.5 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
EPSS: 1.50% Publiziert: Referenz: NVD -
Python subprocess-Modul: Schwachstelle mit dem Parameter extra_groups (CPython 3.12.0, POSIX)
CVE-2023-6507 MittelLaut NVD wurde im subprocess-Modul von CPython 3.12.0 auf POSIX-Plattformen ein Fehler im Zusammenhang mit dem Parameter extra_groups= festgestellt. Das Problem wurde in CPython 3.12.1 behoben, andere stabile Versionen sind nicht betroffen. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 1.3 %.
CVSS: 6.1 EPSS: 1.33% Publiziert: Referenz: NVD -
MiniCode-Python: Schwachstelle in subprocess.Popen des Project File Handler
CVE-2026-16488 MittelIn QUSETIONS MiniCode-Python 0.1.0 betrifft eine Schwachstelle die Funktion subprocess.Popen der Datei minicode/config.py im Bestandteil Project File Handler. Die Manipulation dieser Funktion lässt sich ausnutzen. CVSS-Basiswert: 5.0 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %.
CVSS: 5.0 EPSS: 1.00% Publiziert: Referenz: NVD -
Dulwich ProcessMergeDriver Unsichere Dateipfad-Verarbeitung
CVE-2026-42563 MittelDulwich ist eine reine Python-Implementierung der Git-Dateiformate und -Protokolle. Ab Version 0.24.0 und vor Version 1.2.5 verarbeitet der ProcessMergeDriver von Dulwich den Dateipfad auf unsichere Weise, was ein Sicherheitsrisiko darstellt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: auf Dulwich 1.2.5 oder neuer aktualisieren.
EPSS: 0.56% Publiziert: Referenz: NVD -
Poetry (Python): Path-Traversal beim Entpacken manipulierter Wheels
CVE-2026-34591 MittelPoetry ist ein Abhängigkeitsmanager für Python. Von Version 1.4.0 bis vor Version 2.3.3 kann ein manipuliertes Wheel ../-Pfade enthalten, die Poetry ohne Containment-Prüfung auf die Festplatte schreibt. Dadurch ist ein beliebiges Schreiben von Dateien möglich. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf Version 2.3.3 oder neuer aktualisieren.
CVSS: 6.5 EPSS: 0.47% Publiziert: Referenz: NVD -
Python Liquid: Fehlerbehandlung bei fehlerhaftem case-Tag
CVE-2026-55865 MittelPython Liquid ist eine Python-Engine für die Template-Sprache Liquid. Vor Version 2.2.1 tritt bei einem fehlerhaften case-Tag ohne zugehörigen when- oder else-Block und ohne abschliessendes endcase-Tag ein Fehler auf. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Aktualisierung auf Python Liquid 2.2.1 oder neuer.
EPSS: 0.45% Publiziert: Referenz: NVD -
Pydantic AI – Sicherheitslücke bei force_download='allow-local'
CVE-2026-46678 MittelPydantic AI ist ein Python-Framework zum Bau von Generative-AI-Agenten. In den Versionen 1.56.0 bis 1.98.0 kann eine Anwendung beim Öffnen einer URL über die Option force_download='allow-local' einen Standardschutz deaktivieren; weitere Angaben zur Schwachstelle liegen in den Quelldaten nicht vor. CVSS-Basiswert: 6.8 (Mittel). In den überwachten Quellen ist neben Python auch Zoho mit dieser CVE verknüpft.
CVSS: 6.8 EPSS: 0.44% Publiziert: Referenz: NVD -
Tautulli: Remote Code Execution über benutzerdefinierte Newsletter-Templates
CVE-2026-41065 MittelTautulli, ein Python-basiertes Monitoring- und Tracking-Werkzeug für Plex Media Server, ist in Versionen vor 2.17.1 über die Funktion für ein benutzerdefiniertes Newsletter-Template-Verzeichnis anfällig für Remote Code Execution. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf Tautulli 2.17.1 oder neuer aktualisieren.
EPSS: 0.43% Publiziert: Referenz: NVD -
CVE-2026-45409 – Schwachstelle in der IDNA-Bibliothek (Python)
CVE-2026-45409 MittelDie Bibliothek „Internationalized Domain Names in Applications" (IDNA) für Python bietet Unterstützung für internationalisierte Domainnamen und die Unicode-IDNA-Kompatibilitätsverarbeitung. In den betroffenen Versionen besteht in dieser Verarbeitung eine Schwachstelle. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
EPSS: 0.41% Publiziert: Referenz: NVD -
Fehlerhafte Breitenberechnung im JPEG2000-Decoder von Pillow (CVE-2026-59204)
CVE-2026-59204 MittelPillow ist eine Python-Bibliothek zur Bildverarbeitung. In den Versionen 8.2.0 bis 12.2.0 summiert src/libImaging/Jpeg2KDecode.c die total_component_width über alle Kacheln eines JPEG2000-Bildes auf, statt sie pro Kachel neu zu berechnen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: Pillow auf eine korrigierte Version aktualisieren, sobald verfügbar.
EPSS: 0.40% Publiziert: Referenz: NVD -
Flowise: CSVAgent-Node ermöglicht Ausführung von Python-Code über pyodide
CVE-2026-69256 MittelFlowise ist eine Drag-&-Drop-Oberfläche zum Erstellen individueller Large-Language-Model-Workflows. Vor Version 3.1.3 erlaubte laut NVD der CSVAgent-Node Nutzern, Python-Code bereitzustellen, der über pyodide ausgeführt wird. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, ebenso keine EPSS-Bewertung. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
EPSS: 0.39% Publiziert: Referenz: NVD -
Schwachstelle beim Laden von McIdas-AREA-Bildern in Pillow (CVE-2026-54058)
CVE-2026-54058 MittelPillow, eine Bildbibliothek für Python, verarbeitet vor Version 12.3.0 beim Laden eines unkomprimierten McIdas-AREA-Bilds über den mmap-Raw-Codec-Pfad angreiferkontrollierte Header-Werte. Für diese Schwachstelle liegen in den Quelldaten kein CVSS- und kein EPSS-Wert vor; der Schweregrad wird mangels Kennzahlen mit Mittel eingestuft. Empfohlene Massnahme: auf Pillow 12.3.0 oder neuer aktualisieren.
EPSS: 0.38% Publiziert: Referenz: NVD -
NiceGUI – Directory-Traversal über statische Asset-Routen
CVE-2026-45554 MittelIm Python-basierten UI-Framework NiceGUI akzeptieren vor Version 3.12.0 zwei FastAPI-Routen, die komponentenbezogene statische Assets ausliefern, einen Unterpfad-Parameter, der zu einem Verzeichnis statt einer Datei aufgelöst werden kann. Dies kann zu unbeabsichtigten Informationsoffenlegungen führen. CVSS-Basiswert: 5.3 (Mittel).
CVSS: 5.3 EPSS: 0.34% Publiziert: Referenz: NVD -
Grist vor 1.7.15: Zwei Cross-Site-Scripting-Schwachstellen
CVE-2026-55665 MittelGrist ist eine Tabellenkalkulations-Software, die Python als Formelsprache nutzt. Vor Version 1.7.15 enthielt Grist zwei Cross-Site-Scripting-Schwachstellen, bei denen ein vom Angreifer kontrollierter Wert in das href-Attribut eines Links gelangt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Version 1.7.15 oder neuer aktualisieren.
EPSS: 0.32% Publiziert: Referenz: NVD -
Tautulli – Path-Traversal im Cache-Lösch-Endpunkt
CVE-2026-40605 MittelTautulli ist ein Python-basiertes Überwachungs- und Tracking-Werkzeug für den Plex Media Server. In Versionen vor 2.17.1 ermöglicht eine Path-Traversal-Schwachstelle im Endpunkt zum Löschen des Caches einem authentifizierten Zugriff über die API einen in den Quelldaten nicht näher ausgeführten Dateizugriff. CVSS-Basiswert liegt nicht in den Quelldaten vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Tautulli 2.17.1 oder neuer aktualisieren.
EPSS: 0.30% Publiziert: Referenz: NVD -
AIOHTTP: Out-of-Bounds-Heap-Lesezugriff im C-Response-Parser
CVE-2026-69244 MittelAIOHTTP ist ein asynchrones HTTP-Client/Server-Framework für asyncio und Python. Laut NVD kann es vor Version 3.14.3 im C-Response-Parser zu einem Out-of-Bounds-Heap-Lesezugriff kommen, wenn beim Verarbeiten einer fehlerhaften Nachricht eine Fehlermeldung erzeugt wird. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
EPSS: 0.30% Publiziert: Referenz: NVD -
Fledge Backup-Restore: tarfile.extractall() ohne Filter-Argument
CVE-2026-71283 MittelDer Backup-Restore-Upload-Handler upload_backup() von Fledge (python/fledge/services/core/api/backup_restore.py) ruft tarfile.extractall(temp_path) auf ein von Administratoren hochgeladenes Tar-Archiv auf, ohne ein Filter-Argument zu übergeben. CVSS-Basiswert: 4.9 (Mittel).
CVSS: 4.9 EPSS: 0.29% Publiziert: Referenz: NVD -
linuxfabrik-lib – lib.url.fetch() folgt Cross-Origin-Redirects
CVE-2026-67435 Mittellinuxfabrik-lib stellt Python-Module für Datenbankzugriff, Caching, Shell-Ausführung und API-Integrationen bereit. In Versionen vor 6.0.0 folgt die Funktion lib.url.fetch() Cross-Origin-Redirects; die Quellbeschreibung bricht an dieser Stelle ab, weitere Details liegen nicht vor. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Die Schwachstelle ist ab Version 6.0.0 behoben.
EPSS: 0.29% Publiziert: Referenz: NVD -
Patool – Path Traversal in safe_extract()
CVE-2026-29509 MittelPatool vor Version 4.0.5 enthält eine Path-Traversal-Schwachstelle in der Funktion safe_extract() in patoolib/programs/py_tarfile.py, wenn es unter Python vor 3.12 läuft: Die Hilfsfunktion is_within_directory() prüft die Zielpfade beim Entpacken nicht zuverlässig. Ein Angreifer kann mit einem präparierten Archiv Dateien ausserhalb des Zielverzeichnisses ablegen und dabei schützenswerte Informationen offenlegen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 5.4 EPSS: 0.29% Publiziert: Referenz: NVD -
Python tarfile – Filter-Parameter bei Hardlink-Extraktion nicht angewandt
CVE-2026-4360 MittelIn der Funktion Tarfile.extract() von Python wird der filter-Parameter beim Extrahieren von Hardlinks nicht korrekt weitergereicht. Ein System, das Inhalte aus nicht vertrauenswürdigen tar-Dateien extrahiert, könnte dadurch Dateien an unbeabsichtigte Orte schreiben. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 5.3 EPSS: 0.28% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Python, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.