Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en CPython de Python Software Foundation (CVE-2026-7774)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
04/06/2026
Última modificación:
22/07/2026

Descripción

tarfile.data_filter podría ser eludido utilizando entradas de enlace manipuladas, incluyendo enlaces simbólicos con nombres vacíos o similares a directorios, para redirigir miembros posteriores del archivo fuera del directorio de extracción previsto. Esto permitía que un archivo tar malicioso causara que tarfile.extractall() escribiera archivos fuera del directorio de destino, sujeto a los permisos del proceso de extracción.