CPython
Python Software Foundation- Loại hình phần mềm
- —
- Lỗ hổng trong danh mục GCVE
- 70
Mức độ nghiêm trọng trong 70 bản ghi đã phân tích
Xác minh để phân tích hồ sơ bảo mật
Bước xác minh ngắn giúp bảo vệ dữ liệu nguồn và hạn chế yêu cầu AI tự động.
vi
Mức độ nghiêm trọng trong 70 bản ghi đã phân tích
Bước xác minh ngắn giúp bảo vệ dữ liệu nguồn và hạn chế yêu cầu AI tự động.
Danh mục GCVE hiện ghi nhận 70 bản ghi lỗ hổng ảnh hưởng đến CPython.
Trong 70 bản ghi CyStack đã phân tích, 21 lỗ hổng ở mức Cao trở lên và 0 lỗ hổng thuộc danh mục CISA KEV.
Đối chiếu phiên bản đang sử dụng với từng lỗ hổng và khuyến cáo của nhà cung cấp trong danh sách dưới đây. Dữ liệu chỉ bao gồm các bản ghi đã được phân tích.
| CVE | Tình trạng khai thác | Bản vá | Ngày phát hành | Mức độ nghiêm trọng |
|---|---|---|---|---|
CVE-2026-15310zipfile: bzip2/LZMA/Zstandard members decompress without a max_length bound, defeating chunked-read memory limits | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành25/08/2026 | Mức độ nghiêm trọngThấp |
CVE-2026-19672tarfile extraction filter bypass allows creation of directories outside the destination | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành19/08/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-15806`HTTPPasswordMgr` can send saved HTTPS credentials via HTTP because of incorrect scheme matching | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành18/08/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-17084stringprep.map_table_b2() deviates from RFC 3454 Table B.2 | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành18/08/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-18503Super-linear CPU usage for unbounded input to csv.Sniffer.sniff() | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành10/08/2026 | Mức độ nghiêm trọngThấp |
CVE-2026-6879Quadratic Behavior in xml.etree.ElementPath Index Predicates | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành28/07/2026 | Mức độ nghiêm trọngThấp |
CVE-2026-15308Incremental HTMLParser feed() allows CPU-exhaustion DoS via repeated unterminated markup declarations | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành09/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-4360Tarfile.extract() doesn't fully respect filter parameter | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành30/06/2026 | Mức độ nghiêm trọngThấp |
CVE-2026-11972tarfile opened in streaming mode mishandles EOF | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành23/06/2026 | Mức độ nghiêm trọngCao |
CVE-2026-0864Configuration Injection via Carriage Return (\r) in write() method | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành23/06/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-11940tarfile extraction filter bypass allows escaping the destination directory | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành23/06/2026 | Mức độ nghiêm trọngCao |
CVE-2026-12003CPython >3.11 Insecure Input Validation resulting in privilege escalation | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành16/06/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-9669bz2.BZ2Decompressor reuse after error can cause a stack buffer overflow | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành08/06/2026 | Mức độ nghiêm trọngCao |
CVE-2026-7774tarfile.data_filter path traversal bypass allows writing outside the extraction directory | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành04/06/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-3276Potential DoS via quadratic complexity in unicodedata.normalize() | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành03/06/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-8328FTP PASV SSRF, ftpcp() does not use actual peer address, trusts server-supplied PASV host address | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành13/05/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-7210The expat and elementtree parsers use insufficient entropy for XML hash-flooding protection | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành11/05/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-3087shutil.unpack_archive() doesn't check for Windows absolute paths in ZIPs | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành27/04/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-6019BaseCookie.js_output() does not neutralize embedded characters | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành22/04/2026 | Mức độ nghiêm trọngThấp |
CVE-2026-3298Out-of-bounds write in Windows asyncio.ProacterEventLoop.sock_recvfrom_into() when using nbytes | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành21/04/2026 | Mức độ nghiêm trọngCao |
CVE-2026-5713Out-of-bounds read/write during remote profiling and asyncio process introspection when connecting to malicious target | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành14/04/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-4786Incomplete mitigation of CVE-2026-4519, %action expansion for command injection to webbrowser.open() | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành13/04/2026 | Mức độ nghiêm trọngCao |
CVE-2026-6100Use-after-free in lzma.LZMADecompressor, bz2.BZ2Decompressor, and gzip.GzipFile after re-use under memory pressure | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành13/04/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-3446Base64 decoding stops at first padded quad by default | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành10/04/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-1502HTTP client proxy tunnel headers not validated for CR/LF | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành10/04/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-4519webbrowser.open() allows leading dashes in URLs | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành20/03/2026 | Mức độ nghiêm trọngCao |
CVE-2026-3479pkgutil.get_data() does not enforce documented restrictions | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành18/03/2026 | Mức độ nghiêm trọngThông tin |
CVE-2026-4224Stack overflow parsing XML with deeply nested DTD content models | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành16/03/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-3644Incomplete control character validation in http.cookies | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành16/03/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2025-13462tarfile: Skip DIRTYPE normalization during GNU LONGNAME/LONGLINK handling | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành12/03/2026 | Mức độ nghiêm trọngThấp |
CVE-2026-2297SourcelessFileLoader does not use io.open_code() | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành04/03/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-1299email BytesGenerator header injection due to unquoted newlines | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành23/01/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2025-12781base64.b64decode() always accepts "+/" characters, despite setting altchars | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành21/01/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-0672Header injection in http.cookies.Morsel | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành20/01/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2025-15367POP3 command injection in user-controlled commands | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành20/01/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2025-15366IMAP command injection in user-controlled commands | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành20/01/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2025-15282Header injection via newlines in data URL mediatype | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành20/01/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-0865wsgiref.headers.Headers allows header newline injection | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành20/01/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2025-11468Folding email comments of unfoldable characters doesn't preserve parenthesis | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành20/01/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2025-12084Quadratic complexity in node ID cache clearing | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành03/12/2025 | Mức độ nghiêm trọngTrung bình |
CVE-2025-13837Out-of-memory when loading Plist | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành01/12/2025 | Mức độ nghiêm trọngThấp |
CVE-2025-13836Excessive read buffering DoS in http.client | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành01/12/2025 | Mức độ nghiêm trọngTrung bình |
CVE-2025-6075Quadratic complexity in os.path.expandvars() with user-controlled template | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành31/10/2025 | Mức độ nghiêm trọngThấp |
CVE-2025-8291ZIP64 End of Central Directory (EOCD) Locator record offset not checked | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành07/10/2025 | Mức độ nghiêm trọngTrung bình |
CVE-2025-8194Tarfile infinite loop during parsing with negative member offset | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành28/07/2025 | Mức độ nghiêm trọngCao |
CVE-2025-6069HTMLParser quadratic complexity when processing malformed inputs | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành17/06/2025 | Mức độ nghiêm trọngTrung bình |
CVE-2024-12718Bypass extraction filter to modify file metadata outside extraction directory | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành03/06/2025 | Mức độ nghiêm trọngTrung bình |
CVE-2025-4435Tarfile extracts filtered members when errorlevel=0 | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành03/06/2025 | Mức độ nghiêm trọngCao |
CVE-2025-4138Bypassing extraction filter to create symlinks to arbitrary targets outside extraction directory | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành03/06/2025 | Mức độ nghiêm trọngCao |
CVE-2025-4330Extraction filter bypass for linking outside extraction directory | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành03/06/2025 | Mức độ nghiêm trọngCao |
CVE-2025-4517Arbitrary writes via tarfile realpath overflow | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành03/06/2025 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2025-4516Use-after-free in "unicode_escape" decoder with error handler | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành15/05/2025 | Mức độ nghiêm trọngTrung bình |
CVE-2025-1795Mishandling of comma during folding and unicode-encoding of email headers | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành28/02/2025 | Mức độ nghiêm trọngThấp |
CVE-2024-3220Default mimetype known files writeable on Windows | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành14/02/2025 | Mức độ nghiêm trọngThấp |
CVE-2025-0938URL parser allowed square brackets in domain names | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành31/01/2025 | Mức độ nghiêm trọngTrung bình |
CVE-2024-12254Unbounded memory buffering in SelectorSocketTransport.writelines() | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành06/12/2024 | Mức độ nghiêm trọngCao |
CVE-2024-11168Improper validation of IPv6 and IPvFuture addresses | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành12/11/2024 | Mức độ nghiêm trọngTrung bình |
CVE-2024-9287Virtual environment (venv) activation scripts don't quote paths | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành22/10/2024 | Mức độ nghiêm trọngTrung bình |
CVE-2024-6232Regular-expression DoS when parsing TarFile headers | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành03/09/2024 | Mức độ nghiêm trọngCao |
CVE-2024-8088Infinite loop when iterating over zip archive entry names from zipfile.Path | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành22/08/2024 | Mức độ nghiêm trọngCao |
CVE-2024-7592Quadratic complexity parsing cookies with backslashes | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành19/08/2024 | Mức độ nghiêm trọngCao |
CVE-2024-6923Email header injection due to unquoted newlines | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành01/08/2024 | Mức độ nghiêm trọngTrung bình |
CVE-2024-3219Pure-Python fallback of socket.socketpair() doesn’t authenticate peer connection | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành29/07/2024 | Mức độ nghiêm trọngTrung bình |
CVE-2024-5642Buffer overread when using an empty list with SSLContext.set_npn_protocols() | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành27/06/2024 | Mức độ nghiêm trọngTrung bình |
CVE-2024-0397Memory race condition in ssl.SSLContext certificate store methods | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành17/06/2024 | Mức độ nghiêm trọngCao |
CVE-2024-4032Incorrect IPv4 and IPv6 private ranges | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành17/06/2024 | Mức độ nghiêm trọngCao |
CVE-2024-4030tempfile.mkdtemp() may be readable and writeable by all users on Windows | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành07/05/2024 | Mức độ nghiêm trọngCao |
CVE-2023-6597CVE-2023-6597 | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành19/03/2024 | Mức độ nghiêm trọngCao |
CVE-2024-0450Quoted zip-bomb protection for zipfile | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành19/03/2024 | Mức độ nghiêm trọngTrung bình |
CVE-2023-6507Groups not dropped before running subprocess when using empty 'extra_groups' parameter | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành08/12/2023 | Mức độ nghiêm trọngTrung bình |
Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.
Khám phá CyStack VulnScan