PT-2026-37196 · Pypi · Pyp2Spec

Gouldnicholas

·

Publicado

2026-05-04

·

Atualizado

2026-05-11

·

CVE-2026-42301

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas pyp2spec versões anteriores a 0.14.1
Descrição O pyp2spec grava metadados de pacotes PyPI, como o campo de resumo, em arquivos spec gerados sem escapar as diretivas de macro do RPM. Quando um empacotador utiliza ferramentas como rpmbuild -bs, rpmbuild --nobuild ou rpm -q --specfile, essas diretivas são avaliadas, permitindo que um pacote malicioso execute comandos arbitrários na máquina de build. Essa execução ocorre durante a análise do spec, o que significa que um build completo não é necessário para a комprometimento. Vetores de ataque potenciais incluem typosquatting ou o direcionamento de pacotes sob revisão do Fedora, o que poderia levar ao comprometimento de credenciais sensíveis, como chaves SSH do dist-git, credenciais de build do Koji e credenciais de atualização do Bodhi.
Recomendações Atualize para a versão 0.14.1.

Correção

Code Injection

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-42301
GHSA-R35X-V8P8-XVHW

Produtos afetados

Pyp2Spec