Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2026-09516

CVSS: 1
16.01.2026

Уязвимость модуля tarfile языка программирования Python, позволяющая нарушителю оказать воздействие на целостность защищаемой информации

Уязвимость модуля tarfile языка программирования Python связана с недостаточной проверкой входных данных. Эксплуатация уязвимости может позволить нарушителю оказать воздействие на целостность защищаемой информации
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 16.01.2026
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Данные уточняются
Способ устранения: Нет данных
Меры по устранению: В условиях отсутствия обновлений безопасности от производителя рекомендуется придерживаться "Рекомендаций по безопасной настройке операционных систем LINUX", изложенных в методическом документе ФСТЭК России, утверждённом 25 декабря 2022 года.

Использование рекомендаций:
Для Python:
https://github.com/advisories/GHSA-9qpv-486p-2v4h
https://github.com/python/cpython/commit/42d754e34c06e57ad6b8e7f92f32af679912d8ab
https://github.com/python/cpython/commit/72dde1016493c52abe857fc4a7bf6c40138b4114
https://github.com/python/cpython/commit/7ad3093d76a748af55bdb1d2e8aad3638163b017
https://github.com/python/cpython/commit/9a23b753552afa28e3a2f4d8863572fc66479406
https://github.com/python/cpython/commit/ae99fe3a33b43e303a05f012815cef60b611a9c7
https://github.com/python/cpython/commit/d10950739a78f54d0718d88fb5a868374603c084
https://github.com/python/cpython/issues/141707
https://github.com/python/cpython/pull/143934

Для Ред ОС:
https://redos.red-soft.ru/support/secure/uyazvimosti/uyazvimost-python3-9-cve-2025-13462-7.3/?sphrase_id=1548876
https://redos.red-soft.ru/support/secure/uyazvimosti-red-os-8-0/uyazvimost-python3-9-cve-2025-13462-8.0/?sphrase_id=1548876

Для Ubuntu:
https://ubuntu.com/security/CVE-2025-13462

Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2025-13462

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2025-13462

Для ОС Astra Linux:
обновить пакет python3.11 до 3.11.2-6+deb12u6.astra14 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se38-bulletin-2026-0729SE38

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-20 The product receives input or data, but it does not validate or incorrectly validates that the input has the properties that are required to process the data safely and correctly.
CWE-434 The product allows the upload or transfer of dangerous file types that are automatically processed within its environment.
CWE-74 The product constructs all or part of a command, data structure, or record using externally-influenced input from an upstream component, but it does not neutralize or incorrectly neutralizes special elements that could modify how it is parsed or interpreted when it is sent to a downstream component.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2025-13462 tarfile: Skip DIRTYPE normalization during GNU LONGNAME/LONGLINK handling

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
1 LOW 2.0 AV:L/AC:H/Au:S/C:N/I:P/A:N

Идентификаторы других систем описаний уязвимостей

CVE-2025-13462 GHSA-9qpv-486p-2v4h
Вендор:
  • Red Hat Inc.
  • Сообщество свободного программного обеспечения
  • ООО «Ред Софт»
  • Canonical Ltd.
  • ООО «РусБИТех-Астра»
  • Python Software Foundation
Тип ПО:
  • Операционная система
  • Прикладное ПО информационных систем
Наименование ПО:
  • Red Hat Enterprise Linux
  • Debian GNU/Linux
  • РЕД ОС
  • Ubuntu
  • Astra Linux Special Edition
  • Python
Версия ПО:
  • 7 (Red Hat Enterprise Linux)
  • 8 (Red Hat Enterprise Linux)
  • 11 (Debian GNU/Linux)
  • 12 (Debian GNU/Linux)
  • 7.3 (РЕД ОС)
  • 22.04 LTS (Ubuntu)
  • 9 (Red Hat Enterprise Linux)
  • 24.04 LTS (Ubuntu)
  • 10 (Red Hat Enterprise Linux)
  • 13 (Debian GNU/Linux)
  • 8.0 (РЕД ОС)
  • 3.8 (Astra Linux Special Edition)
  • до 3.13.13 (Python)
  • от 3.14.0 до 3.14.4 (Python)
ОС и аппаратные платформы:
  • Red Hat Enterprise Linux (7)
  • Red Hat Enterprise Linux (8)
  • Debian GNU/Linux (11)
  • Debian GNU/Linux (12)
  • РЕД ОС (7.3)
  • Ubuntu (22.04 LTS)
  • Red Hat Enterprise Linux (9)
  • Ubuntu (24.04 LTS)
  • Red Hat Enterprise Linux (10)
  • Debian GNU/Linux (13)
  • РЕД ОС (8.0)
  • Astra Linux Special Edition (3.8)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.