CVE-2022-26488
Dans Python avant la version 3.10.3 sous Windows, les utilisateurs locaux peuvent obtenir des privilèges car le chemin de recherche n'est pas suffisamment...
- Publié
- 7 mars 2022
- Mise à jour
- 3 août 2024
- Attribution de CNA
- mitre
- Preuve observée
- 5 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 70,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Dans Python avant la version 3.10.3 sous Windows, les utilisateurs locaux peuvent obtenir des privilèges car le chemin de recherche n'est pas suffisamment sécurisé. Le programme d'installation peut permettre à un attaquant local d'ajouter des répertoires accessibles en écriture par l'utilisateur au chemin de recherche du système. Pour exploiter cette faille, un administrateur doit avoir installé Python pour tous les utilisateurs et activé les entrées PATH. Un utilisateur non administratif peut déclencher une réparation qui ajoute incorrectement des chemins accessibles en écriture par l'utilisateur dans PATH, permettant ainsi le détournement du chemin de recherche d'autres utilisateurs et de services système. Cela affecte Python (CPython) jusqu'à la version 3.7.12, les versions 3.8.x jusqu'à 3.8.12, les versions 3.9.x jusqu'à 3.9.10, et les versions 3.10.x jusqu'à 3.10.2.
Sources
1- PyPATHPwnerPoC
POC Exploit pour CVE-2022-26488 - vulnérabilité d'élévation de privilèges de Python pour Windows (CPython), découverte par la Lockheed Martin Red Team.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.