๐Ÿ” CVE Alert

CVE-2026-8643

HIGH 8.0

pip can extract console_scripts and gui_scripts outside installation directory

CVSS Score
8.0
EPSS Score
0.3%
EPSS Percentile
24th

pip would treat console_scripts and gui_scripts as paths instead of file names without sanitizing the resolved absolute path to the installation directory, leading to entry points being installed outside the installation directory.

Vendor python packaging authority
Product pip
Published Jun 1, 2026
Last Updated Jul 22, 2026
Stay Ahead of the Next One

Get instant alerts for python packaging authority pip

Be the first to know when new high vulnerabilities affecting python packaging authority pip are published โ€” delivered to Slack, Telegram or Discord.

Get Free Alerts โ†’ Free ยท No credit card ยท 60 sec setup

Affected Versions

Python Packaging Authority / pip
24.0 < 26.1.2

References

NVD โ†— CVE.org โ†— EPSS Data โ†—
github.com: https://github.com/pypa/pip/pull/14000 mail.python.org: https://mail.python.org/archives/list/[email protected]/thread/YV63UET5D3OOJY7O4M5XCVYO2YM4NBYJ/ openwall.com: http://www.openwall.com/lists/oss-security/2026/06/01/5 access.redhat.com: https://access.redhat.com/security/cve/CVE-2026-8643 bugzilla.redhat.com: https://bugzilla.redhat.com/show_bug.cgi?id=2460927 security.access.redhat.com: https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-8643.json access.redhat.com: https://access.redhat.com/errata/RHSA-2026:42078 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:42079 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:36193 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:36315 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:42144 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:34374 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:42132 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:33313 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:34891 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:42644 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:34772 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:34778 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:34780 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:34773 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:34774 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:34739 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:34752 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:34765 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:34758 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:34756 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:34760 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:34776 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:34748 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:34775 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:34740 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:34749 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:34750 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:34741 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:34777 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:37275 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:34456 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:37283

Credits

๐Ÿ” Lumรญr Balhar Damian Shaw (https://github.com/notatallshaw) Gregory P. Smith (https://github.com/gpshead) Jannis Leidel (https://github.com/jezdez) Pradyun Gedam (https://github.com/pradyunsg) Paul Moore (https://github.com/pfmoore)