В инфраструктуре Python нашли уязвимость для подмены ссылок на официальном сайте — 28 июня 2026 г. в 17:49:47.452
В инфраструктуре Python нашли уязвимость для подмены ссылок на официальном сайте Специалисты Python Software Foundation обнаружили серьезную брешь в системе управления релизами на официальном сайте. Ошибка позволяла любому желающему получить права администратора. Для этого требовалось просто отправить запрос с произвольным ключом и указать имя одного из реальных руководителей. В результате злоумышленники могли свободно менять ссылки на скачивание файлов и метаданные на странице загрузки. Изменить сами установочные пакеты было невозможно. Проблема пряталась в коде почти десять лет, начиная с 2014 года. Ошибка возникла по причине путаницы в обработчиках гостевого входа и авторизации по ключам. При сбое проверки система просто выдавала права указанного пользователя. Разработчики оперативно закрыли дыру в конце февраля, на следующий день после обнаружения. Позже базу кода дополнительно проверили нейросетями и пригласили сторонних аудиторов из компании Trail of Bits. Руководство фонда заявляет об отсутствии следов реальных взломов и просит пользователей внимательнее проверять цифровые подписи скачанных архивов. 📲 Подписывайтесь на наш канал в MAX

