CVE-2022-26488
Em Python antes de 3.10.3 no Windows, usuários locais podem obter privilégios porque o caminho de pesquisa não é adequadamente protegido. O instalador pode...
- Publicado
- 7 de mar. de 2022
- Atualizado
- 3 de ago. de 2024
- Atribuindo CNA
- mitre
- Evidência observada
- 5 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 70,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Em Python antes de 3.10.3 no Windows, usuários locais podem obter privilégios porque o caminho de pesquisa não é adequadamente protegido. O instalador pode permitir que um atacante local adicione diretórios graváveis por usuários ao caminho de pesquisa do sistema. Para explorar, um administrador deve ter instalado o Python para todos os usuários e habilitado as entradas de PATH. Um usuário não administrativo pode acionar um reparo que adiciona incorretamente caminhos graváveis por usuários ao PATH, permitindo o sequestro do caminho de pesquisa de outros usuários e serviços do sistema. Isso afeta o Python (CPython) até 3.7.12, 3.8.x até 3.8.12, 3.9.x até 3.9.10 e 3.10.x até 3.10.2.
Fontes
1- PyPATHPwnerPoC
Exploit de POC para CVE-2022-26488 - Vulnerabilidade de escalonamento de privilégios do Python para Windows (CPython), descoberta pela Lockheed Martin Red Team.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.