openwall.com
http://www.openwall.com/lists/oss-security/2026/06/01/5 CVE-2026-8643
MEDIUM
pip can extract console_scripts and gui_scripts outside installation directory
Record summary
CVE-2026-8643 has a selected CVSS score of 4.1 (medium).
Description
pip would treat console_scripts and gui_scripts as paths instead of file names without sanitizing the resolved absolute path to the installation directory, leading to entry points being installed outside the installation directory.
Description source: CVE List
Exploitation context
CISA SSVC decision
ExploitationNone
AutomatableNo
Technical impactPartial
CISA Coordinator · SSVC 2.0.3 · Evaluated Jun 1, 2026 · Source: CVE List
Affected products and versions
Showing 12 of 100Source data: 100 of 171 entries available| Product | Source | Version range | Status |
|---|---|---|---|
Default status: unaffected | CVE List | 24.0 to < 26.1.2 | affected |
Exploit IntelligenceBrowse Red Hat / Exploit Intelligenceexploit-intelligence-tech-preview/vulnerability-analysis-rhel9Default status: affected | CVE List | Version data not supplied | |
Migration Toolkit for Applications 8Browse Red Hat / Migration Toolkit for Applications 8mta/mta-rhel9-operatorDefault status: affected | CVE List | Version data not supplied | |
Migration Toolkit for VirtualizationBrowse Red Hat / Migration Toolkit for Virtualizationmigration-toolkit-virtualization/mtv-rhel9-operatorDefault status: affected | CVE List | Version data not supplied | |
Migration Toolkit for VirtualizationBrowse Red Hat / Migration Toolkit for Virtualizationmtv-candidate/mtv-rhel9-operatorDefault status: affected | CVE List | Version data not supplied | |
OpenShift LightspeedBrowse Red Hat / OpenShift Lightspeedopenshift-lightspeed-tech-preview/lightspeed-rag-tool-rhel9Default status: unaffected | CVE List | Version data not supplied | |
OpenShift LightspeedBrowse Red Hat / OpenShift Lightspeedopenshift-lightspeed/lightspeed-service-api-rhel9Default status: unaffected | CVE List | Version data not supplied | |
OpenShift Service Mesh 3Browse Red Hat / OpenShift Service Mesh 3openshift-service-mesh/kiali-rhel9-operatorDefault status: unaffected | CVE List | Version data not supplied | |
Pen Drive Powered by Red Hat LightspeedBrowse Red Hat / Pen Drive Powered by Red Hat Lightspeedpen-drive/pen-drive-scanner-rhel9Default status: affected | CVE List | Version data not supplied | |
Default status: affected | CVE List | Version data not supplied | |
Default status: affected | CVE List | Version data not supplied | |
Default status: affected | CVE List | Version data not supplied | |
References
Showing 12 of 42access.redhat.comVendor advisory
https://access.redhat.com/errata/RHSA-2026:33313 access.redhat.comVendor advisory
https://access.redhat.com/errata/RHSA-2026:34374 access.redhat.comVendor advisory
https://access.redhat.com/errata/RHSA-2026:34456 access.redhat.comVendor advisory
https://access.redhat.com/errata/RHSA-2026:34739 access.redhat.comVendor advisory
https://access.redhat.com/errata/RHSA-2026:34740 access.redhat.comVendor advisory
https://access.redhat.com/errata/RHSA-2026:34741 access.redhat.comVendor advisory
https://access.redhat.com/errata/RHSA-2026:34748 access.redhat.comVendor advisory
https://access.redhat.com/errata/RHSA-2026:34749 access.redhat.comVendor advisory
https://access.redhat.com/errata/RHSA-2026:34750 access.redhat.comVendor advisory
https://access.redhat.com/errata/RHSA-2026:34752 access.redhat.comVendor advisory
https://access.redhat.com/errata/RHSA-2026:34756