CVE-2026-53940
Conda: обход пути через точку входа при установке noarch:python (произвольная запись файлов) — каноническая реализация на Python
- Опубликовано
- 21 сент. 2026 г.
- Обновлено
- 21 сент. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 6 окт. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 43,8 %
- Дата модели
- 5 окт. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Conda — это системный менеджер бинарных пакетов и окружений, работающий на основных операционных системах и платформах. До версии 26.5.2 функция parse_entry_point_def в conda/common/path/python.py принимала невалидированную команду entry-point из метаданных info/link.json пакета noarch:python. CreatePythonEntryPointAction в conda/core/path_actions.py подставляла эту команду в target_short_path, а PrefixPathAction.target_full_path присоединяла её к префиксу установки без проверки того, что результат остаётся внутри предполагаемого каталога bin или Scripts. Затем create_python_entry_point в conda/gateways/disk/create.py записывала исполняемую обёртку по полученному пути. Вредоносный пакет мог использовать разделители пути, сегменты обхода каталогов или абсолютный путь команды, чтобы записать данные за пределами префикса или перезаписать другую точку входа внутри префикса во время стандартной установки и транзакций окружения. Для записи за пределами префикса требуется существование родительского каталога назначения, тогда как перезаписанная точка входа может выполнить контролируемый злоумышленником Python-код при последующем вызове с привилегиями пользователя, выполняющего установку. Эта проблема исправлена в версии 26.5.2.
Источники
- 1day-archiveИсследования
Технические разборы и анализ первопричин недавно раскрытых CVE — реверс-инжиниринг патчей, создание proof-of-concept и документирование техник эксплуатации в окне 1-day.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.