Vulnerabilidad en CPython (CVE-2025-13462)
Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
12/03/2026
Última modificación:
11/06/2026
Descripción
El módulo 'tarfile' seguiría aplicando la normalización de bloques AREGTYPE (\x00) a DIRTYPE, incluso al procesar un miembro de múltiples bloques como GNUTYPE_LONGNAME o GNUTYPE_LONGLINK. Esto podría resultar en un archivo tar manipulado siendo malinterpretado por el módulo tarfile en comparación con otras implementaciones.
Impacto
Puntuación base 4.0
2.00
Gravedad 4.0
BAJA
Puntuación base 3.x
3.30
Gravedad 3.x
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:python:python:*:*:*:*:*:*:*:* | 3.13.13 (excluyendo) | |
| cpe:2.3:a:python:python:*:*:*:*:*:*:*:* | 3.14.0 (incluyendo) | 3.14.4 (excluyendo) |
| cpe:2.3:a:python:python:3.15.0:alpha1:*:*:*:*:*:* | ||
| cpe:2.3:a:python:python:3.15.0:alpha2:*:*:*:*:*:* | ||
| cpe:2.3:a:python:python:3.15.0:alpha3:*:*:*:*:*:* | ||
| cpe:2.3:a:python:python:3.15.0:alpha4:*:*:*:*:*:* | ||
| cpe:2.3:a:python:python:3.15.0:alpha5:*:*:*:*:*:* | ||
| cpe:2.3:a:python:python:3.15.0:alpha6:*:*:*:*:*:* | ||
| cpe:2.3:a:python:python:3.15.0:alpha7:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/python/cpython/commit/42d754e34c06e57ad6b8e7f92f32af679912d8ab
- https://github.com/python/cpython/commit/72dde1016493c52abe857fc4a7bf6c40138b4114
- https://github.com/python/cpython/commit/7ad3093d76a748af55bdb1d2e8aad3638163b017
- https://github.com/python/cpython/commit/9a23b753552afa28e3a2f4d8863572fc66479406
- https://github.com/python/cpython/commit/ae99fe3a33b43e303a05f012815cef60b611a9c7
- https://github.com/python/cpython/commit/d10950739a78f54d0718d88fb5a868374603c084
- https://github.com/python/cpython/issues/141707
- https://github.com/python/cpython/pull/143934
- https://mail.python.org/archives/list/security-announce@python.org/thread/EOMI5I66ZMKQ2INNFT6T7IAIKUGPZYIE/



