CVE-2026-8643

pip would treat console_scripts and gui_scripts as paths instead of file names without sanitizing the resolved absolute path to the installation directory, leading to entry points being installed outside the installation directory.
References
Link Resource
https://github.com/pypa/pip/pull/14000 Issue Tracking Patch
https://mail.python.org/archives/list/security-announce@python.org/thread/YV63UET5D3OOJY7O4M5XCVYO2YM4NBYJ/ Mailing List Vendor Advisory
http://www.openwall.com/lists/oss-security/2026/06/01/5 Mailing List Third Party Advisory
https://access.redhat.com/errata/RHSA-2026:33313
https://access.redhat.com/errata/RHSA-2026:34374
https://access.redhat.com/errata/RHSA-2026:34456
https://access.redhat.com/errata/RHSA-2026:34739
https://access.redhat.com/errata/RHSA-2026:34740
https://access.redhat.com/errata/RHSA-2026:34741
https://access.redhat.com/errata/RHSA-2026:34748
https://access.redhat.com/errata/RHSA-2026:34749
https://access.redhat.com/errata/RHSA-2026:34750
https://access.redhat.com/errata/RHSA-2026:34752
https://access.redhat.com/errata/RHSA-2026:34756
https://access.redhat.com/errata/RHSA-2026:34758
https://access.redhat.com/errata/RHSA-2026:34760
https://access.redhat.com/errata/RHSA-2026:34765
https://access.redhat.com/errata/RHSA-2026:34772
https://access.redhat.com/errata/RHSA-2026:34773
https://access.redhat.com/errata/RHSA-2026:34774
https://access.redhat.com/errata/RHSA-2026:34775
https://access.redhat.com/errata/RHSA-2026:34776
https://access.redhat.com/errata/RHSA-2026:34777
https://access.redhat.com/errata/RHSA-2026:34778
https://access.redhat.com/errata/RHSA-2026:34780
https://access.redhat.com/errata/RHSA-2026:34891
https://access.redhat.com/errata/RHSA-2026:36193
https://access.redhat.com/errata/RHSA-2026:36315
https://access.redhat.com/errata/RHSA-2026:37275
https://access.redhat.com/errata/RHSA-2026:37283
https://access.redhat.com/errata/RHSA-2026:42078
https://access.redhat.com/errata/RHSA-2026:42079
https://access.redhat.com/errata/RHSA-2026:42132
https://access.redhat.com/errata/RHSA-2026:42144
https://access.redhat.com/errata/RHSA-2026:42644
https://access.redhat.com/errata/RHSA-2026:50479
https://access.redhat.com/errata/RHSA-2026:54760
https://access.redhat.com/errata/RHSA-2026:56347
https://access.redhat.com/errata/RHSA-2026:60520
https://access.redhat.com/security/cve/CVE-2026-8643
https://bugzilla.redhat.com/show_bug.cgi?id=2460927
https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-8643.json
Configurations

Configuration 1 (hide)

cpe:2.3:a:pypa:pip:*:*:*:*:*:*:*:*

History

No history.

Information

Published : 2026-06-01 17:17

Updated : 2026-09-16 13:18


NVD link : CVE-2026-8643

Mitre link : CVE-2026-8643

CVE.ORG link : CVE-2026-8643


JSON object : View

Products Affected

pypa

  • pip
CWE
CWE-22

Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')