Atualização crítica openSUSE 2026-3560-1 para Python 3.11 corrige 9 vulnerabilidades. Saiba quais CVEs, como aplicar o patch e proteja seu sistema agora mesmo.
A SUSE publicou em 10 de agosto de 2026 o aviso de segurança SUSE-SU-2026:3560-1, referente a uma atualização crítica para o Python 3.11 nas distribuições openSUSE e SUSE Linux Enterprise.
Esta atualização corrige nove vulnerabilidades de segurança e um problema não relacionado à segurança, sendo recomendada a instalação imediata em todos os sistemas afetados.
O que é o openSUSE 2026-3560-1 ?
O openSUSE 2026-3560-1 é um aviso de segurança (security advisory) emitido pela SUSE para informar administradores de sistemas e usuários sobre a disponibilidade de uma atualização que corrige múltiplas falhas de segurança no interpretador Python 3.11.
O aviso tem classificação "Important" (Importante) e abrange produtos como:
- openSUSE Leap 15.6 .
- SUSE Linux Enterprise Server 15 SP6 LTSS.
- Basesystem Module 15-SP7.
- Python 3 Module 15-SP7.
- SUSE Linux Enterprise Server for SAP Applications 15 SP6.
Quais vulnerabilidades foram corrigidas ?
A atualização aborda nove CVEs (Common Vulnerabilities and Exposures), que afetam diferentes módulos da biblioteca padrão do Python. Abaixo, detalhamos cada uma delas:
CVE-2026-0864 — Injeção em arquivos de configuração (configparser)
O módulo configparser não sanitiza corretamente caracteres de retorno de carro (\r) em valores de texto com múltiplas linhas. Um atacante com privilégios de escrita pode injetar chaves e valores inesperados em arquivos de configuração.
Impacto: Injeção de configuração (CWE-74)
CVE-2026-3276 — DoS por complexidade quadrática (unicodedata.normalize())
A função unicodedata.normalize() pode consumir tempo excessivo de CPU ao processar strings Unicode especialmente criadas com longas sequências de caracteres combinantes.
Impacto: Negação de serviço (DOS) (CWE-407)
CVE-2026-4360 — Filtro ignorado na extração de hardlinks (tarfile)
Na função Tarfile.extract(), o parâmetro de filtro não é repassado corretamente ao extrair hardlinks. Isso pode resultar em arquivos com uid/gid inesperados, mesmo quando o filtro 'data' é especificado.
Impacto: Permissões incorretas (CWE-281)
CVE-2026-7210 — Entropia insuficiente no parser XML (expat/elementtree)
Os parsers xml.parsers.expat e xml.etree.ElementTree usam entropia insuficiente na proteção contra ataques de hash-flooding. Um documento XML malicioso pode desencadear o ataque.
Impacto: Negação de serviço (DOS) por hash-flooding
A mitigação completa requer atualização do libexpat para versão 2.8.0 ou superior e aplicação do patch do Python.
CVE-2026-7774 — Path traversal no tarfile.data_filter
O filtro tarfile.data_filter pode ser burlado usando entradas de link manipuladas (incluindo symlinks com nomes vazios ou similares a diretórios), redirecionando membros do arquivo para fora do diretório de extração.
Impacto: Escrita de arquivos fora do diretório destino (path traversal)
CVE-2026-8328 — SSRF no FTP PASV (ftplib.ftpcp())
A função ftpcp() ainda confia no endereço PASV fornecido pelo servidor, diferentemente da função makepasv() que já foi corrigida. Isso permite um ataque de Server-Side Request Forgery (SSRF).
Impacto: SSRF (Server-Side Request Forgery)
CVE-2026-11940 — Bypass do filtro de extração do tarfile
O tarfile.extractall() com os filtros 'data' ou 'tar' pode ser burlado por um arquivo especialmente criado onde um hardlink referencia um symlink armazenado em um caminho mais profundo que o próprio hardlink.
Impacto: Escapamento do diretório de destino.
Produto Recomendado
A sua infraestrutura Linux está realmente segura ?
Do ataque à defesa: domine as técnicas que todo administrador de servidores precisa saber com o livro "Segurança em servidores Linux: Ataque e Defesa", de Chris Binnie (Editora Novatec).
Com uma abordagem 100% prática, você vai aprender a:
🛡️ Hardening de serviços e do sistema operacional
🔍 Identificar e corrigir vulnerabilidades antes que sejam exploradas
⚔️ Simular ataques para testar a resiliência dos seus servidores
São 168 páginas de conhecimento direto ao ponto, com nota 4,8 de 5 estrelas na Amazon.
Segurança em Servidores Linux -> https://link.amazon/B07J8RlhF
Eu ganho uma comissão quando você faz uma compra.
Outras vulnerabilidades
O aviso menciona ainda outras duas CVEs (não detalhadas no extrato) totalizando nove vulnerabilidades corrigidas, além de um problema não relacionado à segurança.
Quem é afetado ?
Estão vulneráveis todos os sistemas que utilizam:
A versão corrigida do pacote é python311-3.11.15-150600.3.62.2.
Como aplicar a atualização ?
A SUSE recomenda os seguintes métodos de instalação:
Método 1 — YaST online_update (interface gráfica)
- Abra o YaST.
- Navegue até "Online Update".
- Selecione os patches disponíveis.
- Confirme a instalação.
Método 2 — Zypper (linha de comando)
Para o openSUSE Leap 15.6:
zypper in -t patch SUSE-2026-3560=1
Para SUSE Linux Enterprise Server 15 SP6 LTSS:
zypper in -t patch SUSE-SLE-Product-SLES-15-SP6-LTSS-2026-3560=1
Para Basesystem Module 15-SP7:
zypper in -t patch SUSE-SLE-Module-Basesystem-15-SP7-2026-3560=1
Para Python 3 Module 15-SP7:
zypper in -t patch SUSE-SLE-Module-Python3-15-SP7-2026-3560=1
Método 3 — Atualização completa do sistema
sudo zypper refresh sudo zypper update
Por que atualizar agora ?
A combinação dessas falhas torna crítica a aplicação da atualização, especialmente em ambientes que processam dados de fontes não confiáveis (uploads de arquivos, parsing de XML, configurações dinâmicas, etc.).
Checklist de Ação — Atualização do Python 3.11 no openSUSE
Copie e cole este checklist para acompanhar os passos da atualização
☐ 1. VERIFICAR versão atual do Python 3.11.
python3.11 --version
☐ 2. CONSULTAR pacotes disponíveis para atualização.
zypper list-updates | grep python311
☐ 3. ATUALIZAR o pacote python311.
sudo zypper in -t patch SUSE-2026-3560=1
☐ 4. CONFIRMAR a instalação do pacote corrigido.
rpm -q python311
(versão esperada: 3.11.15-150600.3.62.2)
☐ 5. VERIFICAR dependências (libexpat).
rpm -q libexpat1
(versão recomendada: 2.8.0 ou superior)
☐ 6. REINICIAR serviços que dependem do Python.
systemctl restart <serviço-afetado>
☐ 7. VALIDAR aplicações críticas.
Testar funcionalidades que usam: configparser, tarfile, xml, ftplib, unicodedata
☐ 8. MONITORAR logs do sistema.
journalctl -f | grep -i python
☐ 9. DOCUMENTAR a atualização.
Data: ___/___/2026 Versão: 3.11.15-150600.3.62.2
Perguntas Frequentes (FAQ)
1. Preciso reiniciar o servidor após a atualização?
Não necessariamente. A atualização do pacote python311 não exige reinicialização do sistema. No entanto, serviços e aplicações que estão em execução com o Python 3.11 precisam ser reiniciados para carregar a nova versão da biblioteca. Utilize systemctl restart <nome-do-serviço> para reiniciar serviços afetados.
2. A atualização afeta scripts e aplicações existentes?
A atualização é compatível com versões anteriores (backward compatible). As correções são aplicadas nos módulos afetados sem alterar a API pública. A única exceção é a dependência do libexpat para a correção do CVE-2026-7210 — certifique-se de que o libexpat também está atualizado.
3. Como verificar se a atualização foi aplicada corretamente?
Execute os seguintes comandos:
# Verifica a versão do pacote instalado rpm -q python311 # Saída esperada: python311-3.11.15-150600.3.62.2 # Verifica se o patch foi aplicado zypper patches | grep -i python311
Se a versão exibida for inferior à versão corrigida, a atualização não foi aplicada.
📝 Conclusão
A atualização openSUSE 2026-3560-1 é uma resposta necessária a nove vulnerabilidades que afetam o Python 3.11 em distribuições openSUSE e SUSE Linux Enterprise.
Desde falhas de injeção em arquivos de configuração até ataques de negação de serviço e path traversal, o espectro de riscos é amplo e exige ação imediata.
A mensagem é clara: se você administra sistemas com Python 3.11 nessas distribuições, a atualização deve ser aplicada o quanto antes.

Nenhum comentário:
Postar um comentário