1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

Python Seite 4

Server-Software, Middleware, Web
200
Reports
1
Aktiv ausgenutzt
Kritisch
Höchste Priorität
95.7%
Max. EPSS

Schwachstellen-Reports

200 Reports

Zeige 151 bis 200 von 200

  1. aiohttp bis 3.14.1 – Request Smuggling über abgelehntes WebSocket-Upgrade

    CVE-2026-69243 Mittel

    Bei aiohttp bis Version 3.14.1 ermöglicht CVE-2026-69243 Request Smuggling über eine abgelehnte WebSocket-Upgrade-Anfrage: Enthält die Anfrage Connection: Upgrade, Upgrade: websocket und einen Content-Length-Body, wird der Body bei einer abgelehnten Umschaltung nicht konsumiert, sondern verbleibt im Parser und wird anschliessend als eigenständige, pipelined Anfrage erneut verarbeitet. Der Fehler ist in GHSA-mfx4-hv73-q22v dokumentiert und in Version 3.14.2 behoben. Laut einem community-veröffentlichten Proof-of-Concept (reddit:r/redteamsec, manuell erfasst) protokolliert Nginx hinter der von der Nginx-Dokumentation empfohlenen WebSocket-Konfiguration eine Anfrage, aiohttp verarbeitet jedoch zwei; die geschmuggelte Anfrage umging im Test eine deny-all-Regel für den Pfad /admin. Da die zweite Antwort vom Proxy absorbiert wird, handelt es sich laut Quelle um eine blinde Handler-Invokation ohne Rückgabe der Antwort an den Angreifer. CVSS- und EPSS-Werte liegen in den Quelldaten nicht vor.

    EPSS: 0.27% Publiziert: Referenz: NVD / reddit:r/redteamsec (manuell erfasst)
  2. Python setuptools: Fehlerhafte MANIFEST.in-Verarbeitung in FileList (< 83.0.0)

    CVE-2026-59890 Mittel

    setuptools ist ein Paket zum Herunterladen, Bauen, Installieren, Aktualisieren und Deinstallieren von Python-Paketen. Vor Version 83.0.0 wendete FileList die MANIFEST.in-Regeln exclude, global-exclude und recursive-exclude fehlerhaft an. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Auf setuptools 83.0.0 aktualisieren.

    CVSS: 6.1 EPSS: 0.27% Publiziert: Referenz: NVD
  3. Python Zeep: forbid_external wird bei WSDL/XSD-Verarbeitung nicht erzwungen

    CVE-2026-58501 Mittel

    Zeep ist ein SOAP-Client für Python. In den Versionen ab 4.0.0 bis vor 4.3.3 ist Settings.forbid_external zwar definiert, wird beim Parsen von WSDL- oder XSD-Dokumenten aber nicht durchgesetzt, wodurch transitive xsd:import-, xsd:include- und wsdl:import-Verweise zugelassen werden. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Update auf Zeep 4.3.3 oder neuer.

    CVSS: 5.9 EPSS: 0.25% Publiziert: Referenz: NVD
  4. Linuxfabrik monitoring-plugins – unsichere URL-Erstellung in redfish-*-Plugins

    CVE-2026-67436 Mittel

    Die Linuxfabrik monitoring-plugins stellen Python-Monitoring-Plugins für Icinga, Nagios und verwandte Monitoring-Systeme bereit. In Version 6.0.0 und früher bauen die redfish-*-Plugins Anfrage-URLs durch Aneinanderreihung (Konkatenation) auf; weitere Angaben zur genauen Schwachstelle liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert liegt nicht vor.

    EPSS: 0.25% Publiziert: Referenz: NVD
  5. Zeroconf (Python): Unkontrolliertes Cache-Wachstum in DNSCache._async_add

    CVE-2026-47184 Mittel

    Zeroconf ist eine reine Python-Implementierung der Multicast-DNS-Diensterkennung. In Versionen vor 0.149.7 fügte DNSCache._async_add jeden empfangenen Antwort-Datensatz in den Cache sowie die zugehörigen Ablauf- und Heap-Strukturen ein, was zu unkontrolliertem Wachstum führen kann. CVSS-Basiswert: 6.5 (Mittel); der Vektor weist auf eine hohe Beeinträchtigung der Verfügbarkeit hin. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: Aktualisierung auf Version 0.149.7 oder neuer.

    CVSS: 6.5 EPSS: 0.24% Publiziert: Referenz: NVD
  6. Python Zeroconf – unbeschränkter Speicherverbrauch (Denial of Service)

    CVE-2026-47183 Mittel

    Zeroconf ist eine reine Python-Implementierung der Multicast-DNS-Diensterkennung. In Versionen vor 0.149.6 speicherten DNSIncoming._log_exception_debug sowie die vier QuietLogger-Methoden zur Deduplizierung von Ausnahmen unbeschränkt Einträge, was zu einem unkontrollierten Speicherverbrauch führen kann. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 0.149.6 oder neuer aktualisieren.

    CVSS: 6.5 EPSS: 0.24% Publiziert: Referenz: NVD
  7. PIA – ungeprüfter Issuer-Claim im SBOM-Upload-Endpunkt vor OIDC-Discovery

    CVE-2026-18353 Mittel

    Der Endpunkt POST /v1/upload/sbom von PIA akzeptiert ein Bearer-JWT und prüft dessen iss-Claim gegen eine Issuer-Allowlist, verarbeitet den Wert dabei aber laut Quelle unzureichend mittels Pythons urlparse, bevor darauf aufbauend eine OIDC-Discovery-Anfrage ausgelöst wird. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor.

    EPSS: 0.24% Publiziert: Referenz: NVD
  8. Zeroconf (Python) – unkontrollierte Rekursion bei mDNS-Namenskompression

    CVE-2026-47180 Mittel

    Zeroconf ist eine reine Python-Implementierung der Multicast-DNS-Diensterkennung. In Versionen vor 0.149.5 rekursiert DNSIncoming._decode_labels_at_offset einmal pro DNS-Namens-Kompressionszeiger, sodass bereits ein einzelnes mDNS-Paket eine unkontrollierte Rekursion auslösen kann. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 0.149.5 oder neuer aktualisieren.

    CVSS: 6.5 EPSS: 0.23% Publiziert: Referenz: NVD
  9. Zeroconf: Speichererschöpfung durch aufbewahrte TC-Bit-Anfragen

    CVE-2026-48045 Mittel

    Zeroconf, eine reine Python-Implementierung der Multicast-DNS-Diensterkennung, bewahrte vor Version 0.149.12 in AsyncListener.handle_query_or_defer jede abgeschnittene eingehende Anfrage mit gesetztem TC-Bit auf. Da diese Anfragen bis zur maximalen Nachrichtengrösse akkumuliert werden konnten, ist eine Erschöpfung des Speichers und damit ein Denial of Service möglich. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 0.149.12 oder neuer aktualisieren.

    CVSS: 6.5 EPSS: 0.23% Publiziert: Referenz: NVD
  10. python-utcp – Schwachstelle in der Komponente utcp-gql/utcp-websocket

    CVE-2026-12210 Mittel

    In universal-tool-calling-protocol python-utcp 1.1.0 wurde eine Schwachstelle in einer nicht näher bezeichneten Funktion der Komponente utcp-gql/utcp-websocket festgestellt. Eine Manipulation kann eine Beeinträchtigung der betroffenen Komponente auslösen. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.3 EPSS: 0.23% Publiziert: Referenz: NVD
  11. Jij-MCP-Server – Schwachstelle in PythonREPL.run (Argument code)

    CVE-2026-19964 Mittel

    In Jij-Inc Jij-MCP-Server 0.1.0 besteht laut Quelle eine Schwachstelle in der Funktion PythonREPL.run der Datei jij_mcp/python_repr.py der Komponente jm_check. Die Manipulation betrifft laut Quelle das Argument code. CVSS-Basiswert: 5.5 (Mittel). Eine Massnahmenempfehlung liegt in den Quelldaten nicht vor.

    CVSS: 5.5 EPSS: 0.22% Publiziert: Referenz: NVD
  12. CVE-2026-46556 – Server-Side Request Forgery (SSRF) in FlaskBB

    CVE-2026-46556 Mittel

    FlaskBB, eine in Python auf Basis von Flask geschriebene Forensoftware, enthält vor Version 2.2.1 eine Server-Side-Request-Forgery-Schwachstelle (SSRF) in der Funktion get_image_info(). Laut Quelle kann jeder authentifizierte Nutzer sie ausnutzen; die Auswirkung betrifft laut CVSS-Vektor die Vertraulichkeit. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf FlaskBB 2.2.1.

    CVSS: 6.5 EPSS: 0.21% Publiziert: Referenz: NVD
  13. Pydantic AI: Schwachstelle in der UI-Komponente

    CVE-2026-65975 Mittel

    Pydantic AI ist ein Python-Framework für Anwendungen und Workflows mit Generative AI. Laut Quelle betrifft eine Schwachstelle die UI-Komponente in den Versionen 1.88.0 bis vor 1.107.1 sowie 2.0.0b1 bis vor 2.5.0; weitere Details zur genauen Ursache liegen in den Quelldaten nicht vor. CVSS-Basiswert: 6.5 (Mittel); der Angriff erfolgt über das Netzwerk mit geringer Komplexität, ohne dass Rechte oder Nutzerinteraktion nötig sind. Betroffen sind im Feed zudem die überwachten Produktbereiche Zoho und Ubiquiti. Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 6.5 EPSS: 0.21% Publiziert: Referenz: NVD
  14. Zeroconf (Python) – fehlerhafte Verarbeitung eingehender mDNS-Pakete

    CVE-2026-48487 Mittel

    Zeroconf ist eine reine Python-Implementierung der Multicast-DNS-Dienst-Erkennung. In Versionen vor 0.149.16 verschieben die Funktionen _read_character_string und _read_string in src/zeroconf/_protocol/incoming.py den Offset fehlerhaft. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 0.149.16 oder neuer aktualisieren.

    EPSS: 0.20% Publiziert: Referenz: NVD
  15. Pydantic AI: Schwachstelle bei der Verarbeitung von Message History

    CVE-2026-54249 Mittel

    Pydantic AI ist ein Python-Framework zum Erstellen von KI-Agenten. Laut Quelle kann in den Versionen 1.65.0 bis 1.105.0 sowie 2.0.0b1 bis 2.0.0b5 ein Client durch das Einreichen von Message History eine Schwachstelle auslösen; weitere Details zur genauen Auswirkung liegen in den Quelldaten nicht vor. CVSS-Basiswert: 6.8 (Mittel); der Vektor weist auf einen Angriff über das Netzwerk mit hoher Angriffskomplexität hin, ohne dass Rechte oder Nutzerinteraktion nötig sind. Betroffen ist im Feed zudem der überwachte Produktbereich Zoho. Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 6.8 EPSS: 0.20% Publiziert: Referenz: NVD
  16. joserfc (Python) – Annahme gefälschter HMAC-signierter Tokens

    CVE-2026-49852 Mittel

    joserfc ist eine Python-Bibliothek, die mehrere JSON-Object-Signing-and-Encryption-Standards (JOSE) umsetzt. In Versionen vor 1.6.8 akzeptiert joserfc.jwt.decode von Angreifern gefälschte, HMAC-signierte Tokens. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 1.6.8 oder neuer aktualisieren.

    EPSS: 0.19% Publiziert: Referenz: NVD
  17. python-cryptography: Fehlerhafte Auflösung ungültiger Zertifikatsketten mit Duplikaten

    CVE-2026-69249 Mittel

    python-cryptography ist ein Paket, das kryptografische Primitiven und Rezepte für Python-Entwickler bereitstellt. Vor Version 49.0.0 kommt es laut Quelle beim Auflösen ungültiger Zertifikatsketten, die doppelte Kopien enthalten, zu einem fehlerhaften Verhalten. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.19% Publiziert: Referenz: NVD
  18. Dulwich – Schwachstelle durch manipuliertes Thin Pack

    CVE-2026-47734 Mittel

    Dulwich ist eine reine Python-Implementierung der Git-Dateiformate und -Protokolle. In den Versionen ab 0.1.0 und vor 1.2.5 könnte ein Client mit Push-Zugriff ein kleines, speziell gestaltetes Thin Pack übertragen. CVSS-Basiswert: 5.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.7 EPSS: 0.19% Publiziert: Referenz: NVD
  19. Python cryptography vor 49.0.0: Problem bei namensbeschränkten Zwischen-CAs

    CVE-2026-69248 Mittel

    Das Python-Paket cryptography stellt kryptographische Primitiven für Entwickler bereit. Laut NVD besteht vor Version 49.0.0 ein Problem im Zusammenhang mit einer namensbeschränkten (name-constrained) Zwischen-CA, die den DNS-Namen foo.example.com erlaubt; die Quellbeschreibung bricht an dieser Stelle ab. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.18% Publiziert: Referenz: NVD
  20. AIOHTTP – CookieJar.load() ermöglicht Remote Code Execution

    CVE-2026-34993 Mittel

    In AIOHTTP, dem asynchronen HTTP-Client/Server-Framework für asyncio und Python, kann die Verwendung von CookieJar.load() mit nicht vertrauenswürdigen Eingaben vor Version 3.14.0 zur Ausführung beliebigen Codes führen. CVSS-Basiswert: 6.4 (Mittel).

    CVSS: 6.4 EPSS: 0.18% Publiziert: Referenz: NVD
  21. Python cryptography-Paket: Problem in PKCS7-Entschlüsselungsfunktionen

    CVE-2026-69247 Mittel

    cryptography ist ein Paket, das Python-Entwicklern kryptographische Primitive und Rezepte zur Verfügung stellt. Von Version 44.0.0 bis 50.0.0 melden laut Quelle die Funktionen pkcs7_decrypt_der, pkcs7_decrypt_pem und pkcs7_decrypt_smime ein Verhalten, dessen genaue Beschreibung in den Quelldaten an dieser Stelle abbricht. Ein CVSS-Basiswert und eine Ausnutzungswahrscheinlichkeit (EPSS) liegen für diesen Eintrag nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    EPSS: 0.18% Publiziert: Referenz: NVD
  22. pdm: Fehlender Symlink-Schutz beim Schreiben lokaler Konfigurationsdateien

    CVE-2026-47763 Mittel

    pdm ist ein Python-Paket- und Abhängigkeitsmanager. Vor Version 2.27.0 schreibt pdm mehrere projektlokale Status- oder Konfigurationsdateien ohne Symlink-Schutz. CVSS-Basiswert liegt nicht in den Quelldaten vor.

    EPSS: 0.15% Publiziert: Referenz: NVD
  23. pdm: Path Traversal über InstallDestination.write_to_fs()

    CVE-2026-47764 Mittel

    pdm ist ein Python-Paket- und Abhängigkeits-Manager, der die aktuellen PEP-Standards unterstützt. Laut NVD sind Versionen vor 2.27.0 durch write_to_fs anfällig für Path Traversal: InstallDestination.write_to_fs() lässt sich so missbrauchen, dass Dateien ausserhalb des vorgesehenen Zielverzeichnisses geschrieben werden. Weitere Angaben zu den genauen Auswirkungen liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert sowie eine EPSS-Bewertung sind nicht angegeben.

    EPSS: 0.15% Publiziert: Referenz: NVD
  24. Python-Build: VPATH-Variable zur Lokalisierung von Build-Landmarks

    CVE-2026-12003 Mittel

    Im Build-Prozess von Python wird die Variable VPATH verwendet, um Python aus einem In-Tree-Layout heraus zu bauen, anstelle eines installierten Datei-Layouts. Die Variable dient dazu, bestimmte Landmarks im Quellbaum zu lokalisieren; die ausgewertete NVD-Beschreibung liegt nur unvollständig vor. Ein CVSS-Basiswert ist nicht angegeben. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    EPSS: 0.15% Publiziert: Referenz: NVD
  25. Python os.path.expandvars(): Performance-Degradation bei nutzerkontrollierten Eingaben

    CVE-2025-6075 Mittel

    Wird der an os.path.expandvars() übergebene Wert von einem Nutzer kontrolliert, kann beim Expandieren von Umgebungsvariablen eine Performance-Degradation auftreten. Dies kann für einen Denial of Service durch übermässigen Ressourcenverbrauch ausgenutzt werden. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 5.5 EPSS: 0.14% Publiziert: Referenz: NVD
  26. Anthropic Python SDK: Schwachstelle im lokalen Filesystem-Memory-Tool

    CVE-2026-34452 Mittel

    Im Anthropic Python SDK (Claude SDK for Python) besteht im asynchronen Memory-Tool für das lokale Dateisystem eine Schwachstelle. Betroffen sind die Versionen ab 0.86.0 bis vor 0.87.0. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf Version 0.87.0 oder neuer aktualisieren.

    CVSS: 5.3 EPSS: 0.14% Publiziert: Referenz: NVD
  27. Python Pillow – Command Injection in WindowsViewer.get_command()

    CVE-2026-55798 Mittel

    In der Python-Bildbibliothek Pillow vor Version 12.3.0 baut WindowsViewer.get_command() einen cmd.exe-Shell-Befehl zusammen, indem ein Dateipfad ohne Escaping direkt in einen f-String eingebettet und übergeben wird. CVSS-Basiswert: 4.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf Pillow 12.3.0 oder neuer aktualisieren.

    CVSS: 4.5 EPSS: 0.14% Publiziert: Referenz: NVD
  28. Python Pillow: Fehler bei verschachtelten Koordinatenlisten

    CVE-2026-42309 Mittel

    Pillow ist eine Bildverarbeitungsbibliothek für Python. In Versionen ab 11.2.1 und vor 12.2.0 führt die Übergabe verschachtelter Listen als Koordinaten an Schnittstellen, die Koordinaten annehmen (etwa ImagePath.Path oder ImageDraw.ImageDraw.polygon), zu einem Fehler. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Auf Pillow 12.2.0 oder neuer aktualisieren.

    CVSS: 5.5 EPSS: 0.13% Publiziert: Referenz: NVD
  29. Python: Profiling- und asyncio-Introspektionsfunktionen erlauben Speicherzugriffe

    CVE-2026-5713 Mittel

    Die Module „profiling.sampling“ (ab Python 3.15) sowie die asyncio-Introspektionsfunktionen (ab Python 3.14, u. a. python -m asyncio ps und python -m asyncio pstree) können laut Quelle genutzt werden, um Adressen zu lesen und zu schreiben. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    EPSS: 0.13% Publiziert: Referenz: NVD
  30. PDM: automatisches Laden projektlokaler Plugins aus .pdm-plugins bei der Initialisierung

    CVE-2026-47781 Mittel

    PDM ist ein Python-Paket- und Abhängigkeitsmanager. In Versionen bis einschliesslich 2.26.9 lädt PDM laut NVD bei der Initialisierung automatisch projektlokale Plugins aus einem .pdm-plugins-Verzeichnis. Dies erlaubt einem Angreifer, über ein präpariertes Projektverzeichnis eigenen Code laden zu lassen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, ebenso keine EPSS-Bewertung. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    EPSS: 0.13% Publiziert: Referenz: NVD
  31. Pillow (Python) – Denial of Service durch manipulierte PDF-Datei

    CVE-2026-42310 Mittel

    Pillow ist eine Python-Bibliothek zur Bildverarbeitung. In Versionen ab 4.2.0 und vor 12.2.0 kann ein Angreifer über eine bösartige PDF-Datei einen dauerhaften Stillstand des Prozesses auslösen, der die CPU zu 100 % auslastet. Dies führt zu einem Denial of Service. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf Version 12.2.0 oder neuer aktualisieren.

    CVSS: 5.5 EPSS: 0.13% Publiziert: Referenz: NVD
  32. Anthropic Python SDK – Schwachstelle im lokalen Memory-Tool

    CVE-2026-34450 Mittel

    Das Claude SDK für Python (Anthropic Python SDK) stellt aus Python-Anwendungen heraus Zugriff auf die Claude-API bereit. Von Version 0.86.0 bis vor Version 0.87.0 wies das lokale Dateisystem-Memory-Tool eine Schwachstelle auf. CVSS-Basiswert: 4.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf Version 0.87.0 aktualisieren.

    CVSS: 4.4 EPSS: 0.12% Publiziert: Referenz: NVD
  33. Pillow: Integer-Überlauf bei der Glyphen-Positionsverfolgung

    CVE-2026-42308 Mittel

    In der Python-Bildbibliothek Pillow vor Version 12.2.0 kann ein Schriftfont, dessen Glyphen jeweils um einen sehr grossen Betrag vorrücken, beim Nachverfolgen der aktuellen Position einen Integer-Überlauf auslösen. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf Pillow 12.2.0 aktualisieren.

    CVSS: 5.5 EPSS: 0.11% Publiziert: Referenz: NVD
  34. joserfc – JWTs mit Trailing Padding akzeptiert

    CVE-2026-62995 Mittel

    joserfc ist eine Python-Bibliothek, die mehrere JOSE-Standards (JSON Object Signing and Encryption) implementiert. In Version 1.7.1 und früheren Versionen akzeptiert joserfc JWTs mit angehängtem Padding; die Quellbeschreibung bricht an dieser Stelle ab, weitere Details liegen nicht vor. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.11% Publiziert: Referenz: NVD
  35. Linuxfabrik monitoring-plugins – vorhersagbarer Pfad bei Logfile-Check-Migration

    CVE-2026-67433 Mittel

    Die Linuxfabrik monitoring-plugins stellen Python-Monitoring-Plugins für Icinga, Nagios und verwandte Monitoring-Systeme bereit. In Version 6.0.0 verschiebt die Legacy-Datenbank-Migration des Logfile-Checks Daten an einen vorhersagbaren Pfad; weitere Details zur Auswirkung liegen in den Quelldaten nicht vor. Zu dieser Schwachstelle liegen weder ein CVSS-Basiswert noch eine EPSS-Angabe vor.

    EPSS: 0.08% Publiziert: Referenz: NVD
  36. Flowise: Code-Injection im CSVAgent über Pyodide-Template

    CVE-2026-69264 Mittel

    Vor Version 3.1.3 interpoliert der CSVAgent von Flowise einen von Angreifern kontrollierbaren Teil der csvFile-Data-URI direkt in eine Python-Quellcode-Vorlage, die anschliessend über Pyodide ausgeführt wird. CVSS-Basiswert liegt nicht in den Quelldaten vor.

    Publiziert: Referenz: NVD
  37. AIOHTTP – WebSocket-Client verarbeitet RSV1-Frames trotz deaktivierter permessage-deflate-Erweiterung

    CVE-2026-59881 Mittel

    AIOHTTP ist ein asynchrones HTTP-Client/Server-Framework für asyncio und Python. Vor Version 3.14.2 akzeptiert und dekomprimiert der WebSocket-Client Frames mit gesetztem RSV1-Bit, auch wenn die permessage-deflate-Erweiterung nicht ausgehandelt wurde. Ein CVSS-Basiswert und eine EPSS-Angabe liegen in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    Publiziert: Referenz: NVD
  38. Apache Thrift Python Bindings Improper Certificate Validation (Host Mismatch)

    CVE-2026-66053 Mittel

    In den Python-Bindings von Apache Thrift wird das Zertifikat eines TLS-Endpunkts nicht korrekt gegen den tatsächlichen Host geprüft (Host Mismatch). Betroffen sind alle Versionen vor 0.24.0. Der Angriffsvektor ist das Netzwerk bei hohem Angriffsaufwand; es sind keine Rechte und keine Nutzerinteraktion nötig, bei erfolgreicher Ausnutzung ist ausschliesslich die Vertraulichkeit betroffen. CVSS-Basiswert: 5.9 (Mittel). Empfohlene Massnahme: Update auf Apache Thrift 0.24.0 oder neuer.

    CVSS: 5.9 Publiziert: Referenz: NVD
  39. OpenStack Ironic Python Agent bis 11.5.0 – bösartiger bootc-Container kann Download-Zugangsdaten auslesen

    CVE-2026-54422 Mittel

    Im OpenStack Ironic Python Agent bis einschliesslich Version 11.5.0 kann ein bösartiger bootc-Container, der über ironic-python-agent bereitgestellt wird, die zum Herunterladen des Containers verwendeten Zugangsdaten auslesen. CVSS-Basiswert: 5.5 (Mittel).

    CVSS: 5.5 Publiziert: Referenz: NVD
  40. Pillow – Pufferüberlauf im TGA-RLE-Encoder

    CVE-2026-59198 Mittel

    Pillow ist eine Python-Bildbibliothek. Von Version 5.2.0 bis vor 12.3.0 liest der TGA-RLE-Encoder beim Speichern eines Mode-1-Bildes mit TGA-RLE-Kompression über den gepackten Zeilenpuffer hinaus und kann so angrenzenden Prozess-Heap auslesen. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: auf Pillow 12.3.0 oder neuer aktualisieren.

    CVSS: 6.5 Publiziert: Referenz: NVD
  41. Python Pillow: negativer Byte-Count im EPS-Parser

    CVE-2026-59203 Mittel

    In der Python-Bibliothek Pillow (12.0.0 bis 12.2.0) akzeptiert der EPS-Parser in PIL/EpsImagePlugin.py einen negativen Byte-Count in der Direktive %%BeginBinary. Eine präparierte EPS-Datei kann dies ausnutzen. CVSS-Basiswert: 5.3 (Mittel). Empfohlene Massnahme: auf eine korrigierte Pillow-Version aktualisieren.

    CVSS: 5.3 Publiziert: Referenz: NVD
  42. Tornado: native Erweiterung validiert Mask-Argument bei websocket_mask nicht

    CVE-2026-49854 Mittel

    Tornado ist ein Python-Webframework und asynchrone Netzwerkbibliothek. Vor Version 6.5.6 validiert die optionale native Erweiterung tornado.speedups das Mask-Argument in websocket_mask nicht. CVSS-Basiswert: 5.3 (Mittel).

    CVSS: 5.3 Publiziert: Referenz: NVD
  43. Sicherheitslücke im Inference HTTP Endpoint von SGLang

    CVE-2026-10300 Niedrig

    In SGLang 0.5.10.post1 wurde eine Sicherheitslücke in einer Funktion der Datei python/sglang/srt/lora/lora_manager.py im Inference HTTP Endpoint gemeldet. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 3.7 EPSS: 0.37% Publiziert: Referenz: NVD
  44. Python – webbrowser.open() akzeptierte führende Bindestriche in URLs

    CVE-2026-4519 Niedrig

    Die Python-API webbrowser.open() akzeptierte führende Bindestriche in der URL, die von bestimmten Webbrowsern als Kommandozeilenoptionen interpretiert werden konnten. Das neue Verhalten weist führende Bindestriche zurück. CVSS-Basiswert: 3.3 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.

    CVSS: 3.3 EPSS: 0.31% Publiziert: Referenz: NVD
  45. python-multipart: Fehlende Content-Length-Validierung im Multipart-Parser

    CVE-2026-53540 Niedrig

    Python-Multipart ist ein Streaming-Multipart-Parser für Python. In Versionen vor 0.0.31 validierte parse_form() den Content-Length-Header nicht, bevor er zur Begrenzung des chunked Reads des Request-Bodys verwendet wurde. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Auf python-multipart 0.0.31 oder neuer aktualisieren.

    CVSS: 3.7 EPSS: 0.22% Publiziert: Referenz: NVD
  46. datamodel-code-generator: Wiederverwendung sensibler HTTP-Header in get_body

    CVE-2026-55403 Niedrig

    datamodel-code-generator erzeugt Python-Datenmodelle aus Schema-Definitionen. Vor Version 0.63.0 verwendet die Funktion get_body in src/datamodel_code_generator/http.py Authorization-, Cookie- und Proxy-Authorization-Header unbeabsichtigt weiter. CVSS-Basiswert: 3.7 (Niedrig).

    CVSS: 3.7 EPSS: 0.21% Publiziert: Referenz: NVD
  47. python-multipart: Fehlerhaftes Parsen von Content-Disposition-Headern

    CVE-2026-53537 Niedrig

    python-multipart, ein Streaming-Multipart-Parser für Python, parste vor Version 0.0.30 Content-Disposition- (und Content-Type-)Header mit email.message.Message, das solche Header transparent verarbeitet und dadurch fehlerhaft interpretieren konnte. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: python-multipart auf 0.0.30 oder neuer aktualisieren.

    CVSS: 3.7 EPSS: 0.18% Publiziert: Referenz: NVD
  48. Python-Multipart: Fehlerhafte Feldtrennung im QuerystringParser

    CVE-2026-53538 Niedrig

    Python-Multipart ist ein Streaming-Multipart-Parser für Python. Vor Version 0.0.30 behandelte der QuerystringParser in application/x-www-form-urlencoded-Bodies das Semikolon (;) zusätzlich zum kaufmännischen Und (&) als Feldtrenner, abweichend vom WHATWG-Standard. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Python-Multipart 0.0.30 oder neuer aktualisieren.

    CVSS: 3.7 EPSS: 0.18% Publiziert: Referenz: NVD
  49. Dulwich: Schwachstelle in format_patch bei der Pfadableitung

    CVE-2026-47712 Niedrig

    Dulwich ist eine reine Python-Implementierung der Git-Dateiformate und -Protokolle. Ab Version 0.24.0 und vor Version 1.2.5 leitet dulwich.porcelain.format_patch mit dem Parameter outdir jede Patch-Datei aus nicht vertrauenswürdigen Werten ab. CVSS-Basiswert: 3.3 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 3.3 EPSS: 0.14% Publiziert: Referenz: NVD
  50. onnx-mlir: Schwachstelle in generate_hash_key des Torch-Backends

    CVE-2026-11329 Niedrig

    In onnx onnx-mlir bis Version 0.5.0.0 wurde eine Schwachstelle in der Funktion generate_hash_key der Datei src/Runtime/python/torch_onnxmlir/src/torch_onnxmlir/backend.py gefunden. CVSS-Basiswert: 3.6 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 3.6 EPSS: 0.01% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Python, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog