Ein authentifizierter Benutzer (unter Verwendung der Authentifizierungsmethode des Plugins auth_users) könnte ein benutzerdefiniertes Paket installieren, selbst wenn dieser Benutzer kein Superuser ist.
Die Sicherheitslücke CVE-2026-35175 betrifft Pypi und stellt eine Sicherheitslücke mit hohem Schweregrad dar mit realen Konsequenzen für Organisationen, die betroffene Versionen verwenden.
Ausnutzung kann es Angreifern ermöglichen, Sicherheitskontrollen zu umgehen und sich unbefugten Zugriff auf geschützte Ressourcen zu verschaffen.
Sensible Unternehmensdaten können durch die Ausnutzung dieser Schwachstelle Unbefugten ausgesetzt werden.
Eine erfolgreiche Ausnutzung kann zu einer Nichteinhaltung von Vorschriften gemäß DSGVO, HIPAA, PCI-DSS oder SOC2-Frameworks führen.
Befolgen Sie diese Schritte, um festzustellen, ob Ihre Systeme CVE-2026-35175 ausgesetzt sind:
CVE-2026-35175 ist eine Sicherheitslücke mit hohem Schweregrad, die Pypi betrifft. Es hat einen CVSS-Score von N/A und erfordert sofortige Aufmerksamkeit von Sicherheitsteams.
Mit einem HOHEN Schweregrad und einem CVSS-Score von N/A stellt CVE-2026-35175 ein erhebliches Sicherheitsrisiko dar. Organisationen, die Pypi verwenden, sollten der Behebung hohe Priorität einräumen.
Sicherheitsforscher haben Details zu dieser Schwachstelle veröffentlicht. Überwachen Sie den KEV-Katalog von CISA und Ihre Threat-Intelligence-Feeds auf Aktualisierungen des Ausnutzungsstatus. Wenden Sie den Patch unabhängig vom aktuellen Ausnutzungsstatus an.
Die primäre Abhilfe besteht darin, den vom Anbieter bereitgestellten Patch für Pypi anzuwenden. Wenn das Patchen nicht sofort möglich ist, implementieren Sie vorübergehende Ausgleichskontrollen wie WAF-Regeln oder Netzwerkzugriffsbeschränkungen, während der Patch geplant ist.
Wenn Ihre Organisation Pypi verwendet, sollten Sie Ihre Gefährdung sofort bewerten. Überprüfen Sie die spezifischen betroffenen Versionen in der CVE-Beratung und führen Sie einen automatischen Schwachstellenscan durch, um Ihren Gefährdungsstatus zu bestätigen.