Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Anaconda Anaconda3 y Miniconda3 (CVE-2022-26526)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
17/03/2022
Última modificación:
08/08/2023

Descripción

Anaconda Anaconda3 (Anaconda Distribution) hasta 2021.11.0.0 y Miniconda3 hasta 4.11.0.0 pueden crear un directorio escribible en el mundo bajo %PROGRAMDATA% y colocar ese directorio en la variable de entorno PATH del sistema. Así, por ejemplo, los usuarios locales pueden obtener privilegios colocando un archivo troyano en ese directorio. (Este problema sólo puede ocurrir en una instalación no predeterminada. La persona que instala el producto debe especificar que se está instalando para todos los usuarios. Además, la persona que instala el producto debe especificar que el PATH del sistema debe ser cambiado

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:anaconda:anaconda3:*:*:*:*:*:*:*:* 2021.11.0.0 (incluyendo)
cpe:2.3:a:conda:miniconda3:*:*:*:*:*:*:*:* 4.11.0.0 (incluyendo)