CVE-2026-8643: pip: Path traversal in console_scripts/gui_scripts entry point names allows installing scripts outside of target directory
(updated )
pip would treat console_scripts and gui_scripts as paths instead of file names without sanitizing the resolved absolute path to the installation directory, leading to entry points being installed outside the installation directory.
References
- access.redhat.com/errata/RHSA-2026:33313
- access.redhat.com/errata/RHSA-2026:34374
- access.redhat.com/errata/RHSA-2026:34456
- access.redhat.com/errata/RHSA-2026:34739
- access.redhat.com/errata/RHSA-2026:34740
- access.redhat.com/errata/RHSA-2026:34741
- access.redhat.com/errata/RHSA-2026:34748
- access.redhat.com/errata/RHSA-2026:34749
- access.redhat.com/errata/RHSA-2026:34750
- access.redhat.com/errata/RHSA-2026:34752
- access.redhat.com/errata/RHSA-2026:34756
- access.redhat.com/errata/RHSA-2026:34758
- access.redhat.com/errata/RHSA-2026:34760
- access.redhat.com/errata/RHSA-2026:34765
- access.redhat.com/errata/RHSA-2026:34772
- access.redhat.com/errata/RHSA-2026:34773
- access.redhat.com/errata/RHSA-2026:34774
- access.redhat.com/errata/RHSA-2026:34775
- access.redhat.com/errata/RHSA-2026:34776
- access.redhat.com/errata/RHSA-2026:34777
- access.redhat.com/errata/RHSA-2026:34778
- access.redhat.com/errata/RHSA-2026:34780
- access.redhat.com/errata/RHSA-2026:34891
- access.redhat.com/errata/RHSA-2026:36193
- access.redhat.com/errata/RHSA-2026:36315
- access.redhat.com/errata/RHSA-2026:37275
- access.redhat.com/errata/RHSA-2026:37283
- access.redhat.com/security/cve/CVE-2026-8643
- bugzilla.redhat.com/show_bug.cgi?id=2460927
- github.com/advisories/GHSA-wf93-45jw-7689
- github.com/pypa/advisory-database/tree/main/vulns/pip/PYSEC-2026-196.yaml
- github.com/pypa/pip/pull/14000
- mail.python.org/archives/list/security-announce@python.org/thread/YV63UET5D3OOJY7O4M5XCVYO2YM4NBYJ
- nvd.nist.gov/vuln/detail/CVE-2026-8643
- security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-8643.json
Code Behaviors & Features
Detect and mitigate CVE-2026-8643 with GitLab Dependency Scanning
Secure your software supply chain by verifying that all open source dependencies used in your projects contain no disclosed vulnerabilities. Learn more about Dependency Scanning →