BDU:2025-13251 (CVE-2025-8869) — уязвимость модуля tarfile языка программирования Python

По данным БДУ ФСТЭК России, по состоянию на 26.05.2026.

Средний — 5.7/10 Устранена

Уязвимость модуля tarfile языка программирования Python связана с некорректным определением символических ссылок в ходе осуществления доступа к файлу. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, оказать воздействие на целостность защищаемой информации

Кого касается и что делать

  • Уязвимое ПО: Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.7, 4.7; Python (Python Software Foundation) — версии до 3.11.4, до 3.9.17, до 3.10.12, до 3.12; Android Studio (Google) — версии 2025.2.3.9
  • Что делать: уязвимость устранена производителем — применить исправления: github.com, wiki.astralinux.ru, wiki.astralinux.ru

Сведения об уязвимости

Идентификаторы BDU:2025-13251 · CVE-2025-8869
Уровень опасности Средний (базовая оценка CVSS 3.1 — 5.7; CVSS 2.0 — 6.1)
Вектор CVSS 3.1 AV:A/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N
атака из смежной сети, низкая сложность, без прав, требуется участие пользователя, высокое влияние на целостность
Наименование ФСТЭК Уязвимость модуля tarfile языка программирования Python, позволяющая нарушителю оказать воздействие на целостность защищаемой информации
Даты Опубликована: 23.10.2025 · Обновлена ФСТЭК: 26.05.2026 · Выявлена: 24.09.2025
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-59 — неверное определение ссылки перед доступом к файлу
Класс уязвимости Уязвимость кода · Способ эксплуатации: манипулирование ресурсами

Уязвимое ПО

  • Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.7, 4.7 · операционная система
  • Python (Python Software Foundation) — версии до 3.11.4, до 3.9.17, до 3.10.12, до 3.12 · прикладное ПО информационных систем
  • Android Studio (Google) — 2025.2.3.9 · прикладное ПО информационных систем

Возможные меры по устранению уязвимости

Обновление. Использование рекомендаций производителя:
github.com/pypa/pip/pull/13550

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: