CVE-2026-53940
Conda: Entry-Point-Path-Traversal bei noarch:python-Installation (beliebiges Dateischreiben) — kanonische Python-Implementierung
- Veröffentlicht
- 21.09.2026
- Aktualisiert
- 21.09.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 06.10.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 43,8 %
- Modelldatum
- 05.10.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Conda ist ein systemweiter Binärpaket- und Umgebungsmanager, der auf den wichtigsten Betriebssystemen und Plattformen läuft. Vor 26.5.2 akzeptierte parse_entry_point_def in conda/common/path/python.py einen unvalidierten Entry-Point-Befehl aus den info/link.json-Metadaten eines noarch:python-Pakets. CreatePythonEntryPointAction in conda/core/path_actions.py interpolierte diesen Befehl in target_short_path, und PrefixPathAction.target_full_path verknüpfte ihn mit dem Installationspräfix, ohne zu überprüfen, ob das Ergebnis unter dem vorgesehenen bin- oder Scripts-Verzeichnis blieb. create_python_entry_point in conda/gateways/disk/create.py schrieb anschließend einen ausführbaren Wrapper an den resultierenden Pfad. Ein bösartiges Paket könnte Pfadtrennzeichen, Traversal-Segmente oder einen absoluten Befehlspfad verwenden, um außerhalb des Präfixes zu schreiben oder einen anderen Entry-Point innerhalb des Präfixes während der Standardinstallation und Umgebungstransaktionen zu überschreiben. Schreibvorgänge außerhalb des Präfixes erfordern, dass das übergeordnete Zielverzeichnis existiert, während ein überschriebener Entry-Point bei späterem Aufruf mit den Rechten des installierenden Benutzers vom Angreifer kontrollierten Python-Code ausführen kann. Dieses Problem ist in Version 26.5.2 behoben.
Quellen
- 1day-archiveForschung
Technische Tiefenanalysen und Root-Cause-Analysen kürzlich veröffentlichter CVEs – Reverse Engineering von Patches, Erstellung von Proof-of-Concepts und Dokumentation von Exploitation-Techniken im 1-Day-Fenster.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.