Python: Pfad-Trunkierung durch Null-Bytes in os.path.normpath() (3.11 bis 3.11.4)
Kennzahlen
- CVSS-Basiswert
- 7.5
- Veröffentlicht
- Aktualisiert
- Quelle
- NVD
Beschreibung
In Python 3.11 bis einschliesslich 3.11.4 wird ein an os.path.normpath() übergebener Pfad, der '\0'-Bytes enthält, beim ersten '\0'-Byte unerwartet abgeschnitten. Dadurch sind Fälle denkbar, in denen eine Anwendung einen Dateinamen unter Python 3.10.x oder früher aus Sicherheitsgründen abgelehnt hätte, dieser unter Python 3.11.x jedoch nicht mehr zurückgewiesen wird. CVSS-Basiswert: 7.5 (Hoch). Der Fund wird auch im Zusammenhang mit NetApp-Produkten nachverfolgt, die Python einsetzen.
Changelog
-
2026-07-31 · zuletzt
- Report neu erstellt.
Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.
Quellen und Referenzen
Weitere Schwachstellen in Python
- TanStack npm-Pakete – Supply-Chain-Kompromittierung KEV CVE-2026-45321
- Linux Kernel – Integer Overflow KEV CVE-2018-14634
- Linux Kernel – Heap Out-of-Bounds Write KEV CVE-2021-22555
- AMI MegaRAC SPx – Authentication Bypass by Spoofing KEV CVE-2024-54085
- Linux Kernel – Improper Ownership Management KEV CVE-2023-0386
- Apache HTTP Server – Unzureichendes Escaping der Ausgabe KEV CVE-2024-38475
Feed folgen, kostenlos
Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.
RSS-Feed öffnen Zustellung anfragenÜber diesen Report
- Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
- Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
- NIS2/CRA-relevante Produkte im DACH-Markt.