CVE-2026-8643
Low
No strong exploitation signal.
CVSS base
5.5
MEDIUM
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
EPSS — probability of exploitation (30 days)
0.3%
25.2th percentile
CISA KEV
Not listed
Weakness / dates
CWE-22
Published 2026-06-01 · modified 2026-09-16
CVSS breakdown
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
| Attack Vector | L | Local |
| Attack Complexity | L | Low |
| Privileges Required | L | Low |
| User Interaction | N | None |
| Scope | U | Unchanged |
| Confidentiality | N | None |
| Integrity | H | High |
| Availability | N | None |
Timeline
- 2026-06-01 — Published (NVD)
- 2026-09-16 — Last modified (NVD)
Description
pip would treat console_scripts and gui_scripts as paths instead of file names without sanitizing the resolved absolute path to the installation directory, leading to entry points being installed outside the installation directory.
Affected
References
- https://github.com/pypa/pip/pull/14000
- https://mail.python.org/archives/list/security-announce@python.org/thread/YV63UET5D3OOJY7O4M5XCVYO2YM4NBYJ/
- http://www.openwall.com/lists/oss-security/2026/06/01/5
- https://access.redhat.com/errata/RHSA-2026:33313
- https://access.redhat.com/errata/RHSA-2026:34374
- https://access.redhat.com/errata/RHSA-2026:34456
- https://access.redhat.com/errata/RHSA-2026:34739
- https://access.redhat.com/errata/RHSA-2026:34740
- https://access.redhat.com/errata/RHSA-2026:34741
- https://access.redhat.com/errata/RHSA-2026:34748
- https://access.redhat.com/errata/RHSA-2026:34749
- https://access.redhat.com/errata/RHSA-2026:34750
- https://access.redhat.com/errata/RHSA-2026:34752
- https://access.redhat.com/errata/RHSA-2026:34756
- https://access.redhat.com/errata/RHSA-2026:34758
- https://access.redhat.com/errata/RHSA-2026:34760
- https://access.redhat.com/errata/RHSA-2026:34765
- https://access.redhat.com/errata/RHSA-2026:34772
- https://access.redhat.com/errata/RHSA-2026:34773
- https://access.redhat.com/errata/RHSA-2026:34774
- https://access.redhat.com/errata/RHSA-2026:34775
- https://access.redhat.com/errata/RHSA-2026:34776
- https://access.redhat.com/errata/RHSA-2026:34777
- https://access.redhat.com/errata/RHSA-2026:34778
- https://access.redhat.com/errata/RHSA-2026:34780
- https://access.redhat.com/errata/RHSA-2026:34891
- https://access.redhat.com/errata/RHSA-2026:36193
- https://access.redhat.com/errata/RHSA-2026:36315
- https://access.redhat.com/errata/RHSA-2026:37275
- https://access.redhat.com/errata/RHSA-2026:37283