Description
The webbrowser.open() API would accept leading dashes in the URL which could be handled as command line options for certain web browsers. New behavior rejects leading dashes. Users are recommended to sanitize URLs prior to passing to webbrowser.open().
References (71)
Core 71
Core References
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:10065
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:10101
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:10102
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:10111
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:10140
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:10141
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:13812
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:16008
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:16009
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:16030
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:16174
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:19019
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:19064
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:19175
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:19176
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:19177
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:19216
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:19724
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:19725
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:21275
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:25096
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:6016
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:6035
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:6256
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:6281
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:6283
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:6285
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:6286
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:6473
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:6766
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:7010
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:7244
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:7329
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:7335
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:7443
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:7661
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:8746
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:8747
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:8748
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:9042
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:9260
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:9261
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:9262
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:9289
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:9354
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:9386
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:9387
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:9591
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:9614
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:9621
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:9705
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:9745
Vendor Advisory
https://access.redhat.com/security/cve/CVE-2026-4519
Vendor Advisory
https://bugzilla.redhat.com/show_bug.cgi?id=2449649
Patch patch
https://github.com/python/cpython/pull/143931
Issue Tracking issue-tracking
https://github.com/python/cpython/issues/143930
Vendor Advisory vendor-advisory
https://mail.python.org/archives/list/[email protected]/thread/AY5NDSS433JK56Q7Q5IS7B37QFZVVOUS/
Scores
CVSS v3
3.3
EPSS
0.0031
EPSS Percentile
23.2%
Attack Vector
LOCAL
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
CISA SSVC
Vulnrichment
Exploitation
none
Automatable
no
Technical Impact
total
Details
CWE
CWE-20
CWE-88
Status
published
Products (6)
python/python
3.15.0 alpha1 (7 CPE variants)
python/python
< 3.13.13
Python Software Foundation/CPython
< 3.13.13
Python Software Foundation/CPython
< 3.15.0
Python Software Foundation/CPython
3.14.0 - 3.14.4
Python Software Foundation/CPython
3.15.0a1 - 3.15.0a8
Published
Mar 20, 2026
Tracked Since
Mar 20, 2026