PT-2026-34538 · Pypi+1 · Poetry+1

CVE-2026-41140

·

Publicado

2026-04-22

·

Atualizado

2026-07-13

CVSS v3.1

8.7

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:N/I:H/A:H
Name of the Vulnerable Software and Affected Versions Poetry versões anteriores a 2.3.4
Description A função extractall() em src/poetry/utils/helpers.py extrai tarballs sdist sem proteção contra travessia de caminho (path traversal) em versões do Python onde o tarfile.data filter não está disponível. Isso ocorre especificamente nas versões do Python 3.10.0 até 3.10.12 e 3.11.0 até 3.11.4. Um invasor pode usar um sdist manipulado com caminhos de membros tar ../../ para realizar gravações de arquivos arbitrários fora do diretório de extração pretendido. Isso pode ser alcançado por meio de travessia direta de caminho, travessia de links simbólicos ou ataques de hardlink. O problema é acionado durante a resolução de metadados ou ao construir um pacote a partir de um sdist.
Recommendations Atualize o Poetry para a versão 2.3.4 ou superior.

Exploit

Correção

DoS

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-07726
CVE-2026-41140
GHSA-73H3-MF4W-8647
PYSEC-2026-2890

Produtos afetados

Poetry
Red Os