CVE-2026-8643

pip would treat console_scripts and gui_scripts as paths instead of file names without sanitizing the resolved absolute path to the installation directory, leading to entry points being installed outside the installation directory.
References
Link Resource
https://github.com/pypa/pip/pull/14000 Issue Tracking Patch
https://mail.python.org/archives/list/security-announce@python.org/thread/YV63UET5D3OOJY7O4M5XCVYO2YM4NBYJ/ Mailing List Vendor Advisory
http://www.openwall.com/lists/oss-security/2026/06/01/5 Mailing List Third Party Advisory
https://access.redhat.com/errata/RHSA-2026:33313
https://access.redhat.com/errata/RHSA-2026:34374
https://access.redhat.com/errata/RHSA-2026:34456
https://access.redhat.com/errata/RHSA-2026:34739
https://access.redhat.com/errata/RHSA-2026:34740
https://access.redhat.com/errata/RHSA-2026:34741
https://access.redhat.com/errata/RHSA-2026:34748
https://access.redhat.com/errata/RHSA-2026:34749
https://access.redhat.com/errata/RHSA-2026:34750
https://access.redhat.com/errata/RHSA-2026:34752
https://access.redhat.com/errata/RHSA-2026:34756
https://access.redhat.com/errata/RHSA-2026:34758
https://access.redhat.com/errata/RHSA-2026:34760
https://access.redhat.com/errata/RHSA-2026:34765
https://access.redhat.com/errata/RHSA-2026:34772
https://access.redhat.com/errata/RHSA-2026:34773
https://access.redhat.com/errata/RHSA-2026:34774
https://access.redhat.com/errata/RHSA-2026:34775
https://access.redhat.com/errata/RHSA-2026:34776
https://access.redhat.com/errata/RHSA-2026:34777
https://access.redhat.com/errata/RHSA-2026:34778
https://access.redhat.com/errata/RHSA-2026:34780
https://access.redhat.com/errata/RHSA-2026:34891
https://access.redhat.com/errata/RHSA-2026:36193
https://access.redhat.com/errata/RHSA-2026:36315
https://access.redhat.com/errata/RHSA-2026:37275
https://access.redhat.com/errata/RHSA-2026:37283
https://access.redhat.com/security/cve/CVE-2026-8643
https://bugzilla.redhat.com/show_bug.cgi?id=2460927
https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-8643.json
Configurations

Configuration 1 (hide)

cpe:2.3:a:pypa:pip:*:*:*:*:*:*:*:*

History

10 Jul 2026, 12:17

Type Values Removed Values Added
References
  • () https://access.redhat.com/errata/RHSA-2026:37275 -
  • () https://access.redhat.com/errata/RHSA-2026:37283 -

08 Jul 2026, 13:16

Type Values Removed Values Added
References
  • () https://access.redhat.com/errata/RHSA-2026:36315 -

07 Jul 2026, 12:17

Type Values Removed Values Added
References
  • () https://access.redhat.com/errata/RHSA-2026:36193 -

03 Jul 2026, 13:17

Type Values Removed Values Added
References
  • () https://access.redhat.com/errata/RHSA-2026:34739 -
  • () https://access.redhat.com/errata/RHSA-2026:34740 -
  • () https://access.redhat.com/errata/RHSA-2026:34748 -
  • () https://access.redhat.com/errata/RHSA-2026:34750 -
  • () https://access.redhat.com/errata/RHSA-2026:34773 -
  • () https://access.redhat.com/errata/RHSA-2026:34776 -
  • () https://access.redhat.com/errata/RHSA-2026:34777 -
  • () https://access.redhat.com/errata/RHSA-2026:34891 -

02 Jul 2026, 12:17

Type Values Removed Values Added
References
  • () https://access.redhat.com/errata/RHSA-2026:34374 -
  • () https://access.redhat.com/errata/RHSA-2026:34456 -
  • () https://access.redhat.com/errata/RHSA-2026:34741 -
  • () https://access.redhat.com/errata/RHSA-2026:34749 -
  • () https://access.redhat.com/errata/RHSA-2026:34752 -
  • () https://access.redhat.com/errata/RHSA-2026:34756 -
  • () https://access.redhat.com/errata/RHSA-2026:34758 -
  • () https://access.redhat.com/errata/RHSA-2026:34760 -
  • () https://access.redhat.com/errata/RHSA-2026:34765 -
  • () https://access.redhat.com/errata/RHSA-2026:34772 -
  • () https://access.redhat.com/errata/RHSA-2026:34774 -
  • () https://access.redhat.com/errata/RHSA-2026:34775 -
  • () https://access.redhat.com/errata/RHSA-2026:34778 -
  • () https://access.redhat.com/errata/RHSA-2026:34780 -

30 Jun 2026, 03:21

Type Values Removed Values Added
References
  • () https://access.redhat.com/errata/RHSA-2026:33313 -
  • () https://access.redhat.com/security/cve/CVE-2026-8643 -
  • () https://bugzilla.redhat.com/show_bug.cgi?id=2460927 -
  • () https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-8643.json -

04 Jun 2026, 16:52

Type Values Removed Values Added
First Time Pypa
Pypa pip
CPE cpe:2.3:a:pypa:pip:*:*:*:*:*:*:*:*
References () https://github.com/pypa/pip/pull/14000 - () https://github.com/pypa/pip/pull/14000 - Issue Tracking, Patch
References () https://mail.python.org/archives/list/security-announce@python.org/thread/YV63UET5D3OOJY7O4M5XCVYO2YM4NBYJ/ - () https://mail.python.org/archives/list/security-announce@python.org/thread/YV63UET5D3OOJY7O4M5XCVYO2YM4NBYJ/ - Mailing List, Vendor Advisory
References () http://www.openwall.com/lists/oss-security/2026/06/01/5 - () http://www.openwall.com/lists/oss-security/2026/06/01/5 - Mailing List, Third Party Advisory
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 5.5

02 Jun 2026, 14:17

Type Values Removed Values Added
CWE CWE-22

01 Jun 2026, 21:16

Type Values Removed Values Added
References
  • () http://www.openwall.com/lists/oss-security/2026/06/01/5 -

01 Jun 2026, 17:17

Type Values Removed Values Added
New CVE

Information

Published : 2026-06-01 17:17

Updated : 2026-07-16 12:18


NVD link : CVE-2026-8643

Mitre link : CVE-2026-8643

CVE.ORG link : CVE-2026-8643


JSON object : View

Products Affected

pypa

  • pip
CWE
CWE-22

Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')