CVE-2026-53940
Conda: Path traversal nell'entry-point durante l'installazione di noarch:python (scrittura arbitraria di file) — implementazione Python canonica
- Pubblicato
- 21 set 2026
- Aggiornato
- 21 set 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 6 ott 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 43,8%
- Data del modello
- 5 ott 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Conda è un gestore di pacchetti binari e ambienti a livello di sistema che funziona sui principali sistemi operativi e piattaforme. Prima della versione 26.5.2, parse_entry_point_def in conda/common/path/python.py accettava un comando entry-point non convalidato dai metadati info/link.json di un pacchetto noarch:python. CreatePythonEntryPointAction in conda/core/path_actions.py interpolava quel comando in target_short_path, e PrefixPathAction.target_full_path lo univa al prefisso di installazione senza verificare che il risultato rimanesse nella directory bin o Scripts prevista. create_python_entry_point in conda/gateways/disk/create.py scriveva quindi un wrapper eseguibile nel percorso risultante. Un pacchetto malevolo poteva utilizzare separatori di percorso, segmenti di traversal o un percorso di comando assoluto per scrivere al di fuori del prefisso o sovrascrivere un altro entry point all'interno del prefisso durante l'installazione predefinita e le transazioni dell'ambiente. Le scritture al di fuori del prefisso richiedono che la directory padre di destinazione esista, mentre un entry point sovrascritto può eseguire Python controllato dall'attaccante quando viene successivamente invocato con i privilegi dell'utente che installa. Questo problema è risolto nella versione 26.5.2.
Fonti
- 1day-archiveRicerca
Approfondimenti tecnici e analisi delle cause profonde delle CVE divulgate di recente: reverse engineering delle patch, creazione di proof-of-concept e documentazione delle tecniche di sfruttamento nella finestra di 1 giorno.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.