1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

Python Seite 3

Server-Software, Middleware, Web
200
Reports
1
Aktiv ausgenutzt
Kritisch
Höchste Priorität
95.7%
Max. EPSS

Schwachstellen-Reports

200 Reports

Zeige 101 bis 150 von 200

  1. Apache Thrift: Data Amplification durch unsachgemässe Verarbeitung stark komprimierter Daten

    CVE-2026-48586 Hoch

    Die Sprachbindings von Apache Thrift (C++, Java, Python, Go, D, C/GLib) behandeln stark komprimierte Daten unsachgemäss, was zu einer Data-Amplification-Schwachstelle führt: Ein kleines komprimiertes Paket kann beim Dekomprimieren unverhältnismässig viel Speicher oder Rechenzeit binden. Betroffen sind Apache-Thrift-Versionen vor 0.24.0. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf Apache Thrift 0.24.0 oder neuer aktualisieren.

    CVSS: 7.5 Publiziert: Referenz: NVD
  2. MCP Python SDK (PyPI „mcp“) – Schwachstelle in den Standard-Handlern von enable_tasks()

    CVE-2026-52870 Hoch

    Das MCP Python SDK (PyPI-Paket „mcp“), eine Python-Implementierung des Model Context Protocol, enthält in den Versionen ab 1.23.0 bis 1.27.2 eine Schwachstelle in den Standard-Handlern, die von server.experimental.enable_tasks() installiert werden. Ein authentifizierter, entfernter Angreifer kann sie über das Netzwerk mit niedrigen Privilegien ausnutzen; im Vordergrund steht ein Verlust der Vertraulichkeit. CVSS-Basiswert: 7.6 (Hoch).

    CVSS: 7.6 Publiziert: Referenz: NVD
  3. CVE-2026-52869 – MCP Python SDK (mcp): Schwachstelle in SSE- und Streamable-HTTP-Transports

    CVE-2026-52869 Hoch

    Das MCP Python SDK (auf PyPI als mcp veröffentlicht) ist eine Python-Implementierung des Model Context Protocol. Laut NVD sind in Versionen vor 1.27.2 die SSE- und die zustandsbehafteten Streamable-HTTP-Transports (mcp.server.sse.SseServerTransport) betroffen; die Quellbeschreibung bricht an dieser Stelle ab. CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: auf Version 1.27.2 oder neuer aktualisieren.

    CVSS: 7.1 Publiziert: Referenz: NVD
  4. MCP Python SDK: unsicherer veralteter WebSocket-Server-Transport

    CVE-2026-59950 Hoch

    Das MCP Python SDK (auf PyPI als „mcp“ veröffentlicht) ist eine Python- Implementierung des Model Context Protocol (MCP). Vor Version 1.28.1 akzeptierte der als veraltet markierte Transport mcp.server.websocket.websocket_server eingehende WebSocket-Verbindungen ohne ausreichende Absicherung. CVSS-Basiswert: 8.1 (Hoch); der Vektor weist auf eine erforderliche Nutzerinteraktion sowie hohe Auswirkungen auf Vertraulichkeit und Integrität hin. Empfohlene Massnahme: Aktualisierung auf Version 1.28.1 oder neuer.

    CVSS: 8.1 Publiziert: Referenz: NVD
  5. Python Pillow – Heap-Out-of-bounds-Write über Bildkoordinaten-APIs

    CVE-2026-59199 Hoch

    Pillow ist eine Python-Bildverarbeitungsbibliothek. In Versionen vor 12.3.0 können öffentliche APIs für Bildkoordinaten einen nativen Heap-Schreibzugriff ausserhalb der Puffergrenzen auslösen, wenn Koordinaten nahe den Grenzen des vorzeichenbehafteten 32-Bit-Integers übergeben werden. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf Pillow 12.3.0 oder neuer aktualisieren.

    CVSS: 7.5 Publiziert: Referenz: NVD
  6. Python Pillow – Heap-Korruption in ImageCms-Transformation

    CVE-2026-59205 Hoch

    Die Python-Bildbibliothek Pillow vor Version 12.3.0 kann über die API ImageCms.ImageCmsTransform.apply() eine kontrollierte native Heap-Korruption auslösen, wenn der Aufrufer ein Ausgabebild mit ungeeigneten Eigenschaften übergibt. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV ist nicht bekannt. Empfohlene Massnahme: Update auf Pillow 12.3.0 oder neuer einspielen.

    CVSS: 7.5 Publiziert: Referenz: NVD
  7. Tornado: Fehlende Gesamtgrenze bei der gzip-Dekompression ermöglicht Denial of Service

    CVE-2026-49855 Hoch

    Tornado ist ein Python-Webframework und eine asynchrone Netzwerkbibliothek. Vor Version 6.5.6 verarbeiteten die gzip-Dekompressionsroutinen zwar Chunks begrenzter Grösse, erzwangen jedoch keine Gesamtgrenze für die akkumulierte dekomprimierte Datenmenge. CVSS-Basiswert: 7.5 (Hoch). Für diese Schwachstelle liegt in den Quelldaten kein EPSS-Wert vor.

    CVSS: 7.5 Publiziert: Referenz: NVD
  8. MCP Python SDK: DNS-Rebinding-Schutz für HTTP-Server standardmässig deaktiviert

    CVE-2025-66416 Hoch

    Das MCP Python SDK (PyPI-Paket mcp) aktiviert vor Version 1.23.0 den Schutz gegen DNS-Rebinding für HTTP-basierte Server nicht standardmässig. Wird ein solcher Server ohne Authentifizierung lokal betrieben und wurden die TransportSecuritySettings nicht konfiguriert, kann eine bösartige Webseite per DNS-Rebinding die Same-Origin-Policy umgehen und Anfragen an den lokalen MCP-Server senden, um im Namen des Nutzers Werkzeuge aufzurufen oder auf Ressourcen zuzugreifen. Server mit stdio-Transport sind nicht betroffen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version.

    CVSS: 8.1 Publiziert: Referenz: NVD
  9. Python HTTP-Client – Speichererschöpfung durch fehlende Begrenzung bei Content-Length-basiertem Lesen

    CVE-2025-13836 Hoch

    Beim Lesen einer HTTP-Antwort verwendet die Standardimplementierung ohne angegebene Lesemenge den Content-Length-Header als Grenze. Ein bösartiger Server kann dadurch laut NVD den Client zwingen, grosse Datenmengen in den Speicher zu laden, was zu Speichererschöpfung (OOM) oder anderweitigem Denial of Service führen kann. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  10. Vertrauensgrenzenverletzung in Visual Studio Code Python-Erweiterung

    CVE-2025-49714 Hoch

    In der Python-Erweiterung für Visual Studio Code besteht eine Verletzung der Vertrauensgrenze (Trust boundary violation), über die ein nicht autorisierter Angreifer lokal beliebigen Code ausführen kann. Ursache ist eine unzureichende Trennung zwischen vertrauenswürdigen und nicht vertrauenswürdigen Daten. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  11. Pillow: Heap-Buffer-Overflow beim Schreiben grosser DDS-Bilder

    CVE-2025-48379 Hoch

    Pillow ist eine Python-Bibliothek zur Bildverarbeitung. In den Versionen 11.2.0 bis vor 11.3.0 tritt beim Schreiben eines hinreichend grossen (über 64k kodiert mit Standardeinstellungen) Bildes im DDS-Format ein Heap-Buffer-Overflow auf, da beim Schreiben in einen Puffer der verfügbare Speicherplatz nicht geprüft wird. Betroffen sind ausschliesslich Nutzer, die nicht vertrauenswürdige Daten als komprimiertes DDS-Bild speichern. CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: Update auf Version 11.3.0.

    CVSS: 7.1 Publiziert: Referenz: NVD
  12. Path-Traversal in Python setuptools

    CVE-2025-47273 Hoch

    In setuptools vor Version 78.1.1 besteht in PackageIndex eine Path-Traversal-Schwachstelle. Ein Angreifer könnte damit Dateien an beliebige Stellen im Dateisystem mit den Rechten des ausführenden Python-Prozesses schreiben, was je nach Kontext bis zur Remote-Code-Ausführung eskalieren kann. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf setuptools 78.1.1.

    CVSS: 8.8 Publiziert: Referenz: NVD
  13. Python JSON Logger: Remote Code Execution über fehlende Abhängigkeit

    CVE-2025-27607 Hoch

    Python JSON Logger war zwischen dem 30. Dezember 2024 und dem 4. Maerz 2025 über eine fehlende Abhängigkeit angreifbar: Das Paket msgspec-python313-pre war vom Eigentuemer gelöscht worden, wodurch der Name von Dritten übernommen werden konnte. Wer die Entwicklungs-Abhängigkeiten unter Python 3.13 installierte, konnte so zur Ausführung von Schadcode gebracht werden. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Version 3.3.0 aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  14. python_book V1.0 – fehlerhafte Zugriffskontrolle über ID-Parameter

    CVE-2024-50650 Hoch

    python_book V1.0 weist eine fehlerhafte Zugriffskontrolle auf: Durch Manipulation des ID-Parameters können Angreifer sensible Informationen von Nutzern mit anderen IDs abrufen. CVSS-Basiswert: 7.5 (Hoch). Kein EPSS-Wert in den Quelldaten vorhanden.

    CVSS: 7.5 Publiziert: Referenz: NVD
  15. Visual Studio Code Python Extension: Remote Code Execution

    CVE-2024-49050 Hoch

    Eine Schwachstelle in der Python-Erweiterung für Visual Studio Code erlaubt Remote Code Execution. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Updates einspielen.

    CVSS: 8.8 Publiziert: Referenz: NVD
  16. CPython venv: Befehlsinjektion über ungenügend maskierte Pfadnamen

    CVE-2024-9287 Hoch

    Im venv-Modul und -CLI von CPython werden Pfadnamen beim Anlegen einer virtuellen Umgebung nicht korrekt maskiert. Der Ersteller einer Umgebung kann dadurch Befehle in die Aktivierungsskripte injizieren, die beim Aktivieren der Umgebung (etwa via source venv/bin/activate) ausgeführt werden. Betroffen sind nur von Angreifern kontrollierte virtuelle Umgebungen; Umgebungen, die nicht von einem Angreifer erstellt wurden oder ohne Aktivierung direkt genutzt werden (etwa ./venv/bin/python), sind nicht betroffen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: fremde virtuelle Umgebungen nicht aktivieren und auf eine korrigierte Python-Version aktualisieren.

    CVSS: 7.8 Publiziert: Referenz: NVD
  17. CPython tarfile – ReDoS durch exzessives Backtracking

    CVE-2024-6232 Hoch

    In CPython besteht eine Schwachstelle mittlerer Kritikalität: Regular Expressions, die beim Parsen von tar-Archiv-Headern in tarfile.TarFile exzessives Backtracking zulassen, sind anfällig für ReDoS über speziell präparierte tar-Archive. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  18. CPython http.cookies: Quadratische Laufzeitkomplexität beim Parsen von Cookie-Werten

    CVE-2024-7592 Hoch

    Im Modul http.cookies von CPython führt das Parsen von Cookie-Werten mit Backslashes bei maskierten Zeichen zu einem Algorithmus mit quadratischer Laufzeitkomplexität, wodurch beim Verarbeiten präparierter Werte übermässig viele CPU-Ressourcen verbraucht werden. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  19. CVE-2024-21090 – Denial-of-Service-Schwachstelle in Oracle MySQL Connector/Python

    CVE-2024-21090 Hoch

    In der Connector/Python-Komponente der Oracle-MySQL-Connectors erlaubt eine leicht ausnutzbare Schwachstelle unauthentifizierten Angreifern mit Netzwerkzugriff über mehrere Protokolle die Kompromittierung der MySQL-Connectors. Betroffen sind Version 8.3.0 und frühere. Ein erfolgreicher Angriff kann zu einem Hang oder wiederholt reproduzierbarem Absturz (vollständiger DoS) führen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  20. HTML-Injection im PyPI-Paket mjml (FelixSchwarz/mjml-python)

    CVE-2024-26151 Hoch

    Das PyPI-Paket mjml (FelixSchwarz/mjml-python), ein inoffizieller Python-Port der Markup-Sprache MJML von Mailjet, rendert nicht ausreichend geprüfte Benutzereingaben als HTML im finalen Output. Ein Angreifer, der Daten kontrolliert, die später in ein mjml-Template eingefügt und als E-Mail versendet werden, kann dadurch den Inhalt der versendeten E-Mail-Nachrichten kontrollieren. Versionen vor 0.10.0 sind nicht betroffen. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Update auf Version 0.11.0 einspielen.

    CVSS: 8.2 Publiziert: Referenz: NVD
  21. Intel oneAPI DPC++/C++ Compiler: Unzureichende Zugriffskontrolle ermöglicht Rechteausweitung

    CVE-2023-35121 Hoch

    Im Intel(R) oneAPI DPC++/C++ Compiler vor Version 2022.2.1 sowie in einigen Intel(R) oneAPI Toolkits vor Version 2022.3.1 erlaubt laut NVD eine unzureichende Zugriffskontrolle einem bereits authentifizierten Nutzer mit lokalem Zugriff eine Rechteausweitung. Der CVSS-Vektor beschreibt einen Angriff mit hoher Angriffskomplexität und geringen Rechten, der zusätzlich einen Scope-Wechsel bewirkt und zu vollständigem Verlust von Vertraulichkeit, Integrität und Verfügbarkeit führen kann. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  22. python-multipart: Regular-Expression-Denial-of-Service beim Parsen des Content-Type-Headers

    CVE-2024-24762 Hoch

    Laut NVD verwendet der Streaming-Multipart-Parser python-multipart für Python einen regulären Ausdruck, um Optionen im HTTP-Content-Type-Header zu verarbeiten. Ein Angreifer kann einen speziell gestalteten Content-Type-Wert senden, den dieser reguläre Ausdruck nur extrem langsam verarbeiten kann, wodurch CPU-Ressourcen gebunden und die Haupt-Event-Loop minutenlang blockiert werden. Der Prozess kann währenddessen keine weiteren Anfragen mehr bearbeiten (Regular Expression Denial of Service). CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Version 0.0.7 oder neuer einspielen, dort wurde die Schwachstelle behoben.

    CVSS: 7.5 Publiziert: Referenz: NVD
  23. Pillow vor 10.0.0: Speichererschöpfung durch textlength bei langen Text-Argumenten

    CVE-2023-44271 Hoch

    In Pillow vor Version 10.0.0 kann bei der Verarbeitung von TrueType-Schriften in ImageFont unkontrolliert Speicher alloziert werden, wenn textlength in einer ImageDraw-Instanz mit einem langen Text-Argument aufgerufen wird. Dies kann zu einem Speichererschöpfungs-Denial-of-Service führen, der den betroffenen Dienst zum Absturz bringen kann. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 7.5 Publiziert: Referenz: NVD
  24. Python: Pfad-Trunkierung durch Null-Bytes in os.path.normpath() (3.11 bis 3.11.4)

    CVE-2023-41105 Hoch

    In Python 3.11 bis einschliesslich 3.11.4 wird ein an os.path.normpath() übergebener Pfad, der '\0'-Bytes enthält, beim ersten '\0'-Byte unerwartet abgeschnitten. Dadurch sind Fälle denkbar, in denen eine Anwendung einen Dateinamen unter Python 3.10.x oder früher aus Sicherheitsgründen abgelehnt hätte, dieser unter Python 3.11.x jedoch nicht mehr zurückgewiesen wird. CVSS-Basiswert: 7.5 (Hoch). Der Fund wird auch im Zusammenhang mit NetApp-Produkten nachverfolgt, die Python einsetzen.

    CVSS: 7.5 Publiziert: Referenz: NVD
  25. Python heapq: Use-After-Free in heappushpop

    CVE-2022-48560 Hoch

    In Python bis einschliesslich Version 3.9 besteht in der Funktion heappushpop des Moduls heapq eine Use-after-free-Schwachstelle. CVSS-Basiswert: 7.5 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 7.5 Publiziert: Referenz: NVD
  26. CVE-2009-3720 – Denial of Service in libexpat (Expat)

    CVE-2009-3720 Mittel

    Die Funktion updatePosition in lib/xmltok_impl.c der XML-Bibliothek libexpat (Expat 2.0.1) erlaubt kontextabhängigen Angreifern, über manipulierte Eingaben einen Denial of Service auszulösen. Die Bibliothek wird unter anderem von Python, PyXML und w3c-libwww verwendet, wodurch die Schwachstelle eine grosse Zahl abgeleiteter Software betrifft. CVSS-Basiswert: 5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 27.9 %.

    CVSS: 5.0 EPSS: 27.92% Publiziert: Referenz: NVD
  27. ABB Arctic ARM600 – Sicherheitslücke (CVE-2023-24329)

    CVE-2023-24329 Mittel

    Für ABB Arctic Communication Solution ARM600 wurde eine Sicherheitslücke (CVE-2023-24329) gemeldet und per CSAF-Advisory adressiert. Laut ABB PSIRT CSAF/VEX-Advisory sind 2 Produkte als betroffen ausgewiesen (0 mit Fix). Ausnutzungswahrscheinlichkeit (EPSS): 20.5 %.

    EPSS: 20.46% Publiziert: Referenz: ABB PSIRT
  28. CVE-2005-0088 – Axis Communications / Python

    CVE-2005-0088 Mittel

    CVE-2005-0088 betrifft laut Axis-Sicherheitshinweisen Produkte von Axis sowie Python. Nähere technische Details zur Schwachstelle liegen in den Quelldaten nicht vor. CVSS-Basiswert liegt nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 6.5 %.

    EPSS: 6.46% Referenz: Axis
  29. LibreOffice – Sicherheitshinweis (CVE-2013-4238)

    CVE-2013-4238 Mittel

    Für LibreOffice liegt laut der Sicherheitsübersicht der Document Foundation ein Eintrag zu dieser CVE-ID vor. Technische Details zu Ursache, betroffenen Versionen oder Massnahmen enthalten die ausgewerteten Quelldaten nicht. Ein CVSS-Basiswert liegt nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 5.3 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    EPSS: 5.35% Referenz: The Document Foundation
  30. CVE-2002-0185 – Schwachstelle bei Axis Communications und Python

    CVE-2002-0185 Mittel

    Für diese Schwachstelle liegt in den Quelldaten keine detaillierte technische Beschreibung vor; sie wird auf der Sicherheitshinweis-Seite von Axis Communications geführt und betrifft laut Zuordnung auch Python. Ein CVSS-Basiswert ist nicht vorhanden, ebenso keine Angabe zu aktiver Ausnutzung (CISA KEV) oder Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 4.2 %. Weitere Details sind der Axis-Sicherheitshinweis-Seite zu entnehmen.

    EPSS: 4.17% Referenz: Axis
  31. Python – urlsplit/urlparse akzeptieren ungültige eckige Klammern in Domainnamen

    CVE-2025-0938 Mittel

    Die Python-Standardbibliotheksfunktionen urllib.parse.urlsplit und urlparse akzeptierten Domainnamen mit eckigen Klammern, was nicht RFC 3986 entspricht; eckige Klammern sind dort ausschliesslich für IPv6-Adressen vorgesehen. Weitere Details zur Auswirkung sind in den Quelldaten abgeschnitten. Ein CVSS-Basiswert liegt nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 1.5 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    EPSS: 1.50% Publiziert: Referenz: NVD
  32. Python subprocess-Modul: Schwachstelle mit dem Parameter extra_groups (CPython 3.12.0, POSIX)

    CVE-2023-6507 Mittel

    Laut NVD wurde im subprocess-Modul von CPython 3.12.0 auf POSIX-Plattformen ein Fehler im Zusammenhang mit dem Parameter extra_groups= festgestellt. Das Problem wurde in CPython 3.12.1 behoben, andere stabile Versionen sind nicht betroffen. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 1.3 %.

    CVSS: 6.1 EPSS: 1.33% Publiziert: Referenz: NVD
  33. MiniCode-Python: Schwachstelle in subprocess.Popen des Project File Handler

    CVE-2026-16488 Mittel

    In QUSETIONS MiniCode-Python 0.1.0 betrifft eine Schwachstelle die Funktion subprocess.Popen der Datei minicode/config.py im Bestandteil Project File Handler. Die Manipulation dieser Funktion lässt sich ausnutzen. CVSS-Basiswert: 5.0 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %.

    CVSS: 5.0 EPSS: 1.00% Publiziert: Referenz: NVD
  34. Dulwich ProcessMergeDriver Unsichere Dateipfad-Verarbeitung

    CVE-2026-42563 Mittel

    Dulwich ist eine reine Python-Implementierung der Git-Dateiformate und -Protokolle. Ab Version 0.24.0 und vor Version 1.2.5 verarbeitet der ProcessMergeDriver von Dulwich den Dateipfad auf unsichere Weise, was ein Sicherheitsrisiko darstellt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: auf Dulwich 1.2.5 oder neuer aktualisieren.

    EPSS: 0.56% Publiziert: Referenz: NVD
  35. Poetry (Python): Path-Traversal beim Entpacken manipulierter Wheels

    CVE-2026-34591 Mittel

    Poetry ist ein Abhängigkeitsmanager für Python. Von Version 1.4.0 bis vor Version 2.3.3 kann ein manipuliertes Wheel ../-Pfade enthalten, die Poetry ohne Containment-Prüfung auf die Festplatte schreibt. Dadurch ist ein beliebiges Schreiben von Dateien möglich. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf Version 2.3.3 oder neuer aktualisieren.

    CVSS: 6.5 EPSS: 0.47% Publiziert: Referenz: NVD
  36. Python Liquid: Fehlerbehandlung bei fehlerhaftem case-Tag

    CVE-2026-55865 Mittel

    Python Liquid ist eine Python-Engine für die Template-Sprache Liquid. Vor Version 2.2.1 tritt bei einem fehlerhaften case-Tag ohne zugehörigen when- oder else-Block und ohne abschliessendes endcase-Tag ein Fehler auf. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Aktualisierung auf Python Liquid 2.2.1 oder neuer.

    EPSS: 0.45% Publiziert: Referenz: NVD
  37. Pydantic AI – Sicherheitslücke bei force_download='allow-local'

    CVE-2026-46678 Mittel

    Pydantic AI ist ein Python-Framework zum Bau von Generative-AI-Agenten. In den Versionen 1.56.0 bis 1.98.0 kann eine Anwendung beim Öffnen einer URL über die Option force_download='allow-local' einen Standardschutz deaktivieren; weitere Angaben zur Schwachstelle liegen in den Quelldaten nicht vor. CVSS-Basiswert: 6.8 (Mittel). In den überwachten Quellen ist neben Python auch Zoho mit dieser CVE verknüpft.

    CVSS: 6.8 EPSS: 0.44% Publiziert: Referenz: NVD
  38. Tautulli: Remote Code Execution über benutzerdefinierte Newsletter-Templates

    CVE-2026-41065 Mittel

    Tautulli, ein Python-basiertes Monitoring- und Tracking-Werkzeug für Plex Media Server, ist in Versionen vor 2.17.1 über die Funktion für ein benutzerdefiniertes Newsletter-Template-Verzeichnis anfällig für Remote Code Execution. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf Tautulli 2.17.1 oder neuer aktualisieren.

    EPSS: 0.43% Publiziert: Referenz: NVD
  39. CVE-2026-45409 – Schwachstelle in der IDNA-Bibliothek (Python)

    CVE-2026-45409 Mittel

    Die Bibliothek „Internationalized Domain Names in Applications" (IDNA) für Python bietet Unterstützung für internationalisierte Domainnamen und die Unicode-IDNA-Kompatibilitätsverarbeitung. In den betroffenen Versionen besteht in dieser Verarbeitung eine Schwachstelle. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    EPSS: 0.41% Publiziert: Referenz: NVD
  40. Fehlerhafte Breitenberechnung im JPEG2000-Decoder von Pillow (CVE-2026-59204)

    CVE-2026-59204 Mittel

    Pillow ist eine Python-Bibliothek zur Bildverarbeitung. In den Versionen 8.2.0 bis 12.2.0 summiert src/libImaging/Jpeg2KDecode.c die total_component_width über alle Kacheln eines JPEG2000-Bildes auf, statt sie pro Kachel neu zu berechnen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: Pillow auf eine korrigierte Version aktualisieren, sobald verfügbar.

    EPSS: 0.40% Publiziert: Referenz: NVD
  41. Flowise: CSVAgent-Node ermöglicht Ausführung von Python-Code über pyodide

    CVE-2026-69256 Mittel

    Flowise ist eine Drag-&-Drop-Oberfläche zum Erstellen individueller Large-Language-Model-Workflows. Vor Version 3.1.3 erlaubte laut NVD der CSVAgent-Node Nutzern, Python-Code bereitzustellen, der über pyodide ausgeführt wird. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, ebenso keine EPSS-Bewertung. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    EPSS: 0.39% Publiziert: Referenz: NVD
  42. Schwachstelle beim Laden von McIdas-AREA-Bildern in Pillow (CVE-2026-54058)

    CVE-2026-54058 Mittel

    Pillow, eine Bildbibliothek für Python, verarbeitet vor Version 12.3.0 beim Laden eines unkomprimierten McIdas-AREA-Bilds über den mmap-Raw-Codec-Pfad angreiferkontrollierte Header-Werte. Für diese Schwachstelle liegen in den Quelldaten kein CVSS- und kein EPSS-Wert vor; der Schweregrad wird mangels Kennzahlen mit Mittel eingestuft. Empfohlene Massnahme: auf Pillow 12.3.0 oder neuer aktualisieren.

    EPSS: 0.38% Publiziert: Referenz: NVD
  43. NiceGUI – Directory-Traversal über statische Asset-Routen

    CVE-2026-45554 Mittel

    Im Python-basierten UI-Framework NiceGUI akzeptieren vor Version 3.12.0 zwei FastAPI-Routen, die komponentenbezogene statische Assets ausliefern, einen Unterpfad-Parameter, der zu einem Verzeichnis statt einer Datei aufgelöst werden kann. Dies kann zu unbeabsichtigten Informationsoffenlegungen führen. CVSS-Basiswert: 5.3 (Mittel).

    CVSS: 5.3 EPSS: 0.34% Publiziert: Referenz: NVD
  44. Grist vor 1.7.15: Zwei Cross-Site-Scripting-Schwachstellen

    CVE-2026-55665 Mittel

    Grist ist eine Tabellenkalkulations-Software, die Python als Formelsprache nutzt. Vor Version 1.7.15 enthielt Grist zwei Cross-Site-Scripting-Schwachstellen, bei denen ein vom Angreifer kontrollierter Wert in das href-Attribut eines Links gelangt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Version 1.7.15 oder neuer aktualisieren.

    EPSS: 0.32% Publiziert: Referenz: NVD
  45. Tautulli – Path-Traversal im Cache-Lösch-Endpunkt

    CVE-2026-40605 Mittel

    Tautulli ist ein Python-basiertes Überwachungs- und Tracking-Werkzeug für den Plex Media Server. In Versionen vor 2.17.1 ermöglicht eine Path-Traversal-Schwachstelle im Endpunkt zum Löschen des Caches einem authentifizierten Zugriff über die API einen in den Quelldaten nicht näher ausgeführten Dateizugriff. CVSS-Basiswert liegt nicht in den Quelldaten vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Tautulli 2.17.1 oder neuer aktualisieren.

    EPSS: 0.30% Publiziert: Referenz: NVD
  46. AIOHTTP: Out-of-Bounds-Heap-Lesezugriff im C-Response-Parser

    CVE-2026-69244 Mittel

    AIOHTTP ist ein asynchrones HTTP-Client/Server-Framework für asyncio und Python. Laut NVD kann es vor Version 3.14.3 im C-Response-Parser zu einem Out-of-Bounds-Heap-Lesezugriff kommen, wenn beim Verarbeiten einer fehlerhaften Nachricht eine Fehlermeldung erzeugt wird. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    EPSS: 0.30% Publiziert: Referenz: NVD
  47. Fledge Backup-Restore: tarfile.extractall() ohne Filter-Argument

    CVE-2026-71283 Mittel

    Der Backup-Restore-Upload-Handler upload_backup() von Fledge (python/fledge/services/core/api/backup_restore.py) ruft tarfile.extractall(temp_path) auf ein von Administratoren hochgeladenes Tar-Archiv auf, ohne ein Filter-Argument zu übergeben. CVSS-Basiswert: 4.9 (Mittel).

    CVSS: 4.9 EPSS: 0.29% Publiziert: Referenz: NVD
  48. linuxfabrik-lib – lib.url.fetch() folgt Cross-Origin-Redirects

    CVE-2026-67435 Mittel

    linuxfabrik-lib stellt Python-Module für Datenbankzugriff, Caching, Shell-Ausführung und API-Integrationen bereit. In Versionen vor 6.0.0 folgt die Funktion lib.url.fetch() Cross-Origin-Redirects; die Quellbeschreibung bricht an dieser Stelle ab, weitere Details liegen nicht vor. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Die Schwachstelle ist ab Version 6.0.0 behoben.

    EPSS: 0.29% Publiziert: Referenz: NVD
  49. Patool – Path Traversal in safe_extract()

    CVE-2026-29509 Mittel

    Patool vor Version 4.0.5 enthält eine Path-Traversal-Schwachstelle in der Funktion safe_extract() in patoolib/programs/py_tarfile.py, wenn es unter Python vor 3.12 läuft: Die Hilfsfunktion is_within_directory() prüft die Zielpfade beim Entpacken nicht zuverlässig. Ein Angreifer kann mit einem präparierten Archiv Dateien ausserhalb des Zielverzeichnisses ablegen und dabei schützenswerte Informationen offenlegen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 5.4 EPSS: 0.29% Publiziert: Referenz: NVD
  50. Python tarfile – Filter-Parameter bei Hardlink-Extraktion nicht angewandt

    CVE-2026-4360 Mittel

    In der Funktion Tarfile.extract() von Python wird der filter-Parameter beim Extrahieren von Hardlinks nicht korrekt weitergereicht. Ein System, das Inhalte aus nicht vertrauenswürdigen tar-Dateien extrahiert, könnte dadurch Dateien an unbeabsichtigte Orte schreiben. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 5.3 EPSS: 0.28% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Python, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog