Páginas

terça-feira, 11 de agosto de 2026

openSUSE 2026-3560-1: Atualização Crítica para Python 3.11 Corrige 9 Vulnerabilidades

 


Atualização crítica openSUSE 2026-3560-1 para Python 3.11 corrige 9 vulnerabilidades. Saiba quais CVEs, como aplicar o patch e proteja seu sistema agora mesmo.


A SUSE publicou em 10 de agosto de 2026 o aviso de segurança SUSE-SU-2026:3560-1, referente a uma atualização crítica para o Python 3.11 nas distribuições openSUSE e SUSE Linux Enterprise

Esta atualização corrige nove vulnerabilidades de segurança e um problema não relacionado à segurança, sendo recomendada a instalação imediata em todos os sistemas afetados.

O que é o openSUSE 2026-3560-1 ?


O openSUSE 2026-3560-1 é um aviso de segurança (security advisory) emitido pela SUSE para informar administradores de sistemas e usuários sobre a disponibilidade de uma atualização que corrige múltiplas falhas de segurança no interpretador Python 3.11.

O aviso tem classificação "Important" (Importante) e abrange produtos como:

  • openSUSE Leap 15.6 .
  • SUSE Linux Enterprise Server 15 SP6 LTSS.

  • Basesystem Module 15-SP7.
  • Python 3 Module 15-SP7.
  • SUSE Linux Enterprise Server for SAP Applications 15 SP6.


Quais vulnerabilidades foram corrigidas ?


A atualização aborda nove CVEs (Common Vulnerabilities and Exposures), que afetam diferentes módulos da biblioteca padrão do Python. Abaixo, detalhamos cada uma delas:


CVE-2026-0864 — Injeção em arquivos de configuração (configparser)

O módulo configparser não sanitiza corretamente caracteres de retorno de carro (\r) em valores de texto com múltiplas linhas. Um atacante com privilégios de escrita pode injetar chaves e valores inesperados em arquivos de configuração.

Impacto: Injeção de configuração (CWE-74)


CVE-2026-3276 — DoS por complexidade quadrática (unicodedata.normalize())


A função unicodedata.normalize() pode consumir tempo excessivo de CPU ao processar strings Unicode especialmente criadas com longas sequências de caracteres combinantes.

Impacto: Negação de serviço (DOS) (CWE-407)


CVE-2026-4360 — Filtro ignorado na extração de hardlinks (tarfile)


Na função Tarfile.extract(), o parâmetro de filtro não é repassado corretamente ao extrair hardlinks. Isso pode resultar em arquivos com uid/gid inesperados, mesmo quando o filtro 'data' é especificado.

Impacto: Permissões incorretas (CWE-281)


CVE-2026-7210 — Entropia insuficiente no parser XML (expat/elementtree)

Os parsers xml.parsers.expat e xml.etree.ElementTree usam entropia insuficiente na proteção contra ataques de hash-flooding. Um documento XML malicioso pode desencadear o ataque.

Impacto: Negação de serviço (DOS) por hash-flooding

 A mitigação completa requer atualização do libexpat para versão 2.8.0 ou superior e aplicação do patch do Python.


CVE-2026-7774 — Path traversal no tarfile.data_filter

O filtro tarfile.data_filter pode ser burlado usando entradas de link manipuladas (incluindo symlinks com nomes vazios ou similares a diretórios), redirecionando membros do arquivo para fora do diretório de extração.

Impacto: Escrita de arquivos fora do diretório destino (path traversal)


CVE-2026-8328 — SSRF no FTP PASV (ftplib.ftpcp())

A função ftpcp() ainda confia no endereço PASV fornecido pelo servidor, diferentemente da função makepasv() que já foi corrigida. Isso permite um ataque de Server-Side Request Forgery (SSRF).

Impacto: SSRF (Server-Side Request Forgery)


CVE-2026-11940 — Bypass do filtro de extração do tarfile

O tarfile.extractall() com os filtros 'data' ou 'tar' pode ser burlado por um arquivo especialmente criado onde um hardlink referencia um symlink armazenado em um caminho mais profundo que o próprio hardlink.

Impacto: Escapamento do diretório de destino.


Produto Recomendado 

A sua infraestrutura Linux está realmente segura ?


Do ataque à defesa: domine as técnicas que todo administrador de servidores precisa saber com o livro "Segurança em servidores Linux: Ataque e Defesa", de Chris Binnie (Editora Novatec).

Com uma abordagem 100% prática, você vai aprender a:

🛡️ Hardening de serviços e do sistema operacional

🔍 Identificar e corrigir vulnerabilidades antes que sejam exploradas

⚔️ Simular ataques para testar a resiliência dos seus servidores

São 168 páginas de conhecimento direto ao ponto, com nota 4,8 de 5 estrelas na Amazon.

Segurança em Servidores Linux -> https://link.amazon/B07J8RlhF

Eu ganho uma comissão quando você faz uma compra.


Outras vulnerabilidades


O aviso menciona ainda outras duas CVEs (não detalhadas no extrato) totalizando nove vulnerabilidades corrigidas, além de um problema não relacionado à segurança.


Quem é afetado ?


Estão vulneráveis todos os sistemas que utilizam:


A versão corrigida do pacote é python311-3.11.15-150600.3.62.2.


Como aplicar a atualização ?

A SUSE recomenda os seguintes métodos de instalação:


Método 1 — YaST online_update (interface gráfica)


  1. Abra o YaST.
  2. Navegue até "Online Update".
  3. Selecione os patches disponíveis.
  4. Confirme a instalação.


Método 2 — Zypper (linha de comando)

Para o  openSUSE Leap 15.6:

bash
zypper in -t patch SUSE-2026-3560=1

Para SUSE Linux Enterprise Server 15 SP6 LTSS:

bash
zypper in -t patch SUSE-SLE-Product-SLES-15-SP6-LTSS-2026-3560=1

Para Basesystem Module 15-SP7:

bash
zypper in -t patch SUSE-SLE-Module-Basesystem-15-SP7-2026-3560=1

Para Python 3 Module 15-SP7:

bash
zypper in -t patch SUSE-SLE-Module-Python3-15-SP7-2026-3560=1


Método 3 — Atualização completa do sistema

bash
sudo zypper refresh
sudo zypper update


Por que atualizar agora ?


As vulnerabilidades corrigidas incluem:


A combinação dessas falhas torna crítica a aplicação da atualização, especialmente em ambientes que processam dados de fontes não confiáveis (uploads de arquivos, parsing de XML, configurações dinâmicas, etc.).


Checklist de Ação — Atualização do Python 3.11 no openSUSE


Copie e cole este checklist para acompanhar os passos da atualização


☐ 1. VERIFICAR versão atual do Python 3.11.

    python3.11 --version


☐ 2. CONSULTAR pacotes disponíveis para atualização.

    zypper list-updates | grep python311


☐ 3. ATUALIZAR o pacote python311.

    sudo zypper in -t patch SUSE-2026-3560=1


☐ 4. CONFIRMAR a instalação do pacote corrigido.

    rpm -q python311

    (versão esperada: 3.11.15-150600.3.62.2)


☐ 5. VERIFICAR dependências (libexpat).

    rpm -q libexpat1

    (versão recomendada: 2.8.0 ou superior)


☐ 6. REINICIAR serviços que dependem do Python.

    systemctl restart <serviço-afetado>


☐ 7. VALIDAR aplicações críticas.

    Testar funcionalidades que usam: configparser, tarfile, xml, ftplib, unicodedata


☐ 8. MONITORAR logs do sistema.

    journalctl -f | grep -i python


☐ 9. DOCUMENTAR a atualização.

    Data: ___/___/2026  Versão: 3.11.15-150600.3.62.2



 Perguntas Frequentes (FAQ)


1. Preciso reiniciar o servidor após a atualização?

Não necessariamente. A atualização do pacote python311 não exige reinicialização do sistema. No entanto, serviços e aplicações que estão em execução com o Python 3.11 precisam ser reiniciados para carregar a nova versão da biblioteca. Utilize systemctl restart <nome-do-serviço> para reiniciar serviços afetados.


2. A atualização afeta scripts e aplicações existentes?

A atualização é compatível com versões anteriores (backward compatible). As correções são aplicadas nos módulos afetados sem alterar a API pública. A única exceção é a dependência do libexpat para a correção do CVE-2026-7210 — certifique-se de que o libexpat também está atualizado.


3. Como verificar se a atualização foi aplicada corretamente?

Execute os seguintes comandos:

bash
# Verifica a versão do pacote instalado
rpm -q python311

# Saída esperada: python311-3.11.15-150600.3.62.2

# Verifica se o patch foi aplicado
zypper patches | grep -i python311

Se a versão exibida for inferior à versão corrigida, a atualização não foi aplicada.


📝 Conclusão


A atualização openSUSE 2026-3560-1 é uma resposta necessária a nove vulnerabilidades que afetam o Python 3.11 em distribuições openSUSE e SUSE Linux Enterprise. 

Desde falhas de injeção em arquivos de configuração até ataques de negação de serviço e path traversal, o espectro de riscos é amplo e exige ação imediata.

A mensagem é clara: se você administra sistemas com Python 3.11 nessas distribuições, a atualização deve ser aplicada o quanto antes.




Nenhum comentário:

Postar um comentário