CVE-2026-4786
HIGHIncomplete mitigation of CVE-2026-4519, %action expansion for command injection to webbrowser.open()
Title source: cnaDescription
Mitgation of CVE-2026-4519 was incomplete. If the URL contained "%action" the mitigation could be bypassed for certain browser types the "webbrowser.open()" API could have commands injected into the underlying shell. See CVE-2026-4519 for details.
References (57)
Core 57
Core References
Patch patch
https://github.com/python/cpython/pull/148170
Issue Tracking issue-tracking
https://github.com/python/cpython/issues/148169
Vendor Advisory vendor-advisory
https://mail.python.org/archives/list/[email protected]/thread/JQDUNJVB4AQNTJECSUKOBDU3XCJIPSE5/
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:10117
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:10140
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:10141
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:10711
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:10745
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:10774
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:10949
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:10950
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:11062
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:11077
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:11768
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:13692
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:13812
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:14652
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:14653
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:14656
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:16699
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:17525
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:17619
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:19019
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:19064
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:19175
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:19176
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:19177
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:19216
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:19549
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:19570
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:19571
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:19576
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:19589
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:19590
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:21275
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:21682
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:22144
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:25096
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:26187
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:28247
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:28581
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:30078
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:30087
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:30088
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:30089
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:8822
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:8824
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:9228
Vendor Advisory
https://access.redhat.com/security/cve/CVE-2026-4786
Vendor Advisory
https://bugzilla.redhat.com/show_bug.cgi?id=2458049
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:35838
Scores
CVSS v3
7.1
EPSS
0.0029
EPSS Percentile
21.3%
Attack Vector
NETWORK
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:L
CISA SSVC
Vulnrichment
Exploitation
none
Automatable
no
Technical Impact
total
Details
CWE
CWE-77
CWE-88
Status
published
Products (4)
Python Software Foundation/CPython
< 3.13.14
Python Software Foundation/CPython
< 3.15.0
Python Software Foundation/CPython
3.14.0a1 - 3.14.5rc1
Python Software Foundation/CPython
3.15.0a1 - 3.15.0b1
Published
Apr 13, 2026
Tracked Since
Apr 14, 2026