Профиль: Аноним (вход | регистрация) неRU opennet.me  
The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Брешь в инфраструктуре Python, позволявшая подменить ссылки на релизы на сайте python.org

27.06.2026 09:12 (MSK)

Организация Python Software Foundation раскрыла информацию о критической уязвимости в API для управления релизами, которую можно было использовать для атаки на инфраструктуру проекта Python. Уязвимость позволяла обойти систему аутентификации и подключиться к API управления релизами с правами администратора через отправку запроса с любым ключом и указанием одного из администраторов в поле с именем пользователя.

Получаемые в случае успешной эксплуатации уязвимости права давали атакующему возможность внести изменения в ссылки на релизы Python и метаданные для поверки корректности загружаемых файлов, размещённые на странице python.org/downloads. При этом уязвимость не позволяла изменить содержимое имевшихся файлов с релизами.

Аудит базы данных и логов не выявил следов эксплуатации уязвимости. Также предполагается, что подмена ссылок на релизы не могла остаться незамеченной, так как многие поставщики при загрузке дополнительно используют систему криптографической верификации кода Sigstore и проверку с использованием PGP-ключей.

Уязвимость присутствовала в коде с 2014 года и была вызвана смешиванием в одном коде обработчиков для гостевых входов и аутентификации по ключам для API. В случае сбоя аутентификации по ключу доступа к API, в коде выполнялся откат на использование гостевого доступа.

Уязвимость была выявлена 23 февраля и устранена на следующий день, после чего было проведено несколько проверок целостности инфраструктуры: 25 февраля были проанализированы логи и резервные копии БД, все доступные для загрузки ресурсы были проверены с использованием цифровых подписей из лога Sigstore и PGP-ключей, собственными силами был проведён аудит кодовой базы используемых сервисов. 23 апреля кодовая база дополнительно была проверена при помощи AI-инструментов, а 1 июня для внешнего аудита инфраструктуры python.org и процессов формирования релизов Python была привлечена компания Trail of Bits.

  1. Главная ссылка к новости (https://blog.python.org/2026/0...)
  2. OpenNews: Опубликована информация о взломе wiki.python.org
  3. OpenNews: Атакующие получили доступ к 174 учётным записям в каталоге PyPI
  4. OpenNews: В каталоге PyPI выявлены вредоносные библиотеки, использующие CDN PyPI для скрытия канала связи
  5. OpenNews: Фишинг-атака на сопровождающих Python-пакеты в репозитории PyPI
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/65786-python
Ключевые слова: python, vulnerability
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (4) RSS
  • 2, Ivan_83 (ok), 10:00, 27/06/2026 [ответить]  
  • –1 +/
    > Также предполагается, что подмена ссылок на релизы не могла остаться незамеченной, так как многие поставщики при загрузке дополнительно используют систему криптографической верификации кода Sigstore и проверку с использованием PGP-ключей.

    Ох уж эти деды, отстали от жизни!
    Надо как самый безопасный язык было ставится: curl | sh
    Эксперты по безопасности гарантируют!

     
  • 3, Аноним (3), 10:23, 27/06/2026 [ответить]  
  • +/
    На подписи полагаться тоже наивно. Вон даже Асус распространял подписанные вирусы, а ведь монополист.
     
  • 4, Аноним (4), 10:28, 27/06/2026 [ответить]  
  • +/
    Да, зато без сегфолтов, поняли?
     
  • 5, Аноним (5), 10:58, 27/06/2026 [ответить]  
  • +/
    Кто хоть раз за последние 12 лет скачивал Python? Или лучше спросить кто этого не делал.
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2026 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру