CVE detail
CVE-2026-8643
pip would treat console_scripts and gui_scripts as paths instead of file names without sanitizing the resolved absolute path to the installation directory, leading to entry points being installed outside the installation directory.
Buzz score
Why this CVE is surfacing
This all-time snapshot uses the same composite formula as Trending across a 30-year evidence window, rather than a current rolling window.
Buzz score components · mention 30.0 · diversity 20.0 · KEV 0.0 · OTX 0.0 · PoC 0.0
Why it matters now
Mention timeline
- Total mentions
- 0
- within the 30d window
- Peak daily
- 0
- highest bucket
Evidence
Source links by recency
39 source links · newest first
- CVE-2026-8643 pip can extract console_scripts and gui_scripts outside installation directoryMicrosoft MSRC
Information published.
vendormsrc.microsoft.comJun 7, 2026, 8:03 AM - https://access.redhat.com/errata/RHSA-2026:42644access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comJun 1, 2026, 5:17 PM - https://access.redhat.com/errata/RHSA-2026:42144access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comJun 1, 2026, 5:17 PM - https://access.redhat.com/errata/RHSA-2026:42132access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comJun 1, 2026, 5:17 PM - https://access.redhat.com/errata/RHSA-2026:42079access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comJun 1, 2026, 5:17 PM - https://access.redhat.com/errata/RHSA-2026:42078access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comJun 1, 2026, 5:17 PM - https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-8643.jsonsecurity.access.redhat.com
No excerpt available.
Vendor Advisorysecurity.access.redhat.comJun 1, 2026, 5:17 PM - https://bugzilla.redhat.com/show_bug.cgi?id=2460927bugzilla.redhat.com
No excerpt available.
Exploitbugzilla.redhat.comJun 1, 2026, 5:17 PM - https://access.redhat.com/security/cve/CVE-2026-8643access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comJun 1, 2026, 5:17 PM - https://access.redhat.com/errata/RHSA-2026:37283access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comJun 1, 2026, 5:17 PM - https://access.redhat.com/errata/RHSA-2026:37275access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comJun 1, 2026, 5:17 PM - https://access.redhat.com/errata/RHSA-2026:36315access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comJun 1, 2026, 5:17 PM - https://access.redhat.com/errata/RHSA-2026:36193access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comJun 1, 2026, 5:17 PM - https://access.redhat.com/errata/RHSA-2026:34891access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comJun 1, 2026, 5:17 PM - https://access.redhat.com/errata/RHSA-2026:34780access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comJun 1, 2026, 5:17 PM - https://access.redhat.com/errata/RHSA-2026:34778access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comJun 1, 2026, 5:17 PM - https://access.redhat.com/errata/RHSA-2026:34777access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comJun 1, 2026, 5:17 PM - https://access.redhat.com/errata/RHSA-2026:34776access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comJun 1, 2026, 5:17 PM - https://access.redhat.com/errata/RHSA-2026:34775access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comJun 1, 2026, 5:17 PM - https://access.redhat.com/errata/RHSA-2026:34774access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comJun 1, 2026, 5:17 PM - https://access.redhat.com/errata/RHSA-2026:34773access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comJun 1, 2026, 5:17 PM - https://access.redhat.com/errata/RHSA-2026:34772access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comJun 1, 2026, 5:17 PM - https://access.redhat.com/errata/RHSA-2026:34765access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comJun 1, 2026, 5:17 PM - https://access.redhat.com/errata/RHSA-2026:34760access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comJun 1, 2026, 5:17 PM - https://access.redhat.com/errata/RHSA-2026:34758access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comJun 1, 2026, 5:17 PM - https://access.redhat.com/errata/RHSA-2026:34756access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comJun 1, 2026, 5:17 PM - https://access.redhat.com/errata/RHSA-2026:34752access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comJun 1, 2026, 5:17 PM - https://access.redhat.com/errata/RHSA-2026:34750access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comJun 1, 2026, 5:17 PM - https://access.redhat.com/errata/RHSA-2026:34749access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comJun 1, 2026, 5:17 PM - https://access.redhat.com/errata/RHSA-2026:34748access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comJun 1, 2026, 5:17 PM - https://access.redhat.com/errata/RHSA-2026:34741access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comJun 1, 2026, 5:17 PM - https://access.redhat.com/errata/RHSA-2026:34740access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comJun 1, 2026, 5:17 PM - https://access.redhat.com/errata/RHSA-2026:34739access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comJun 1, 2026, 5:17 PM - https://access.redhat.com/errata/RHSA-2026:34456access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comJun 1, 2026, 5:17 PM - https://access.redhat.com/errata/RHSA-2026:34374access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comJun 1, 2026, 5:17 PM - https://access.redhat.com/errata/RHSA-2026:33313access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comJun 1, 2026, 5:17 PM - http://www.openwall.com/lists/oss-security/2026/06/01/5www.openwall.com
No excerpt available.
Exploitwww.openwall.comJun 1, 2026, 5:17 PM - https://mail.python.org/archives/list/[email protected]/thread/YV63UET5D3OOJY7O4M5XCVYO2YM4NBYJ/mail.python.org
No excerpt available.
Vendor Advisorymail.python.orgJun 1, 2026, 5:17 PM - https://github.com/pypa/pip/pull/14000github.com
No excerpt available.
Exploitgithub.comJun 1, 2026, 5:17 PM
Exploit code
Public exploit repository references
Public PoC repositories are third-party, potentially unsafe artifacts. Treat their code as untrusted and use it only on authorized systems in an isolated, least-privilege environment. cvebuzz does not execute the code or verify that an exploit works.
0 repository references · best confidence N/A · max 0 stars
Related records
Similar CVEs
6 related CVEs with shared weakness or product evidence
- CVE-2019-20916CVSS 7.5 · High
The pip package before 19.2 for Python allows Directory Traversal when a URL is given in an install command, because a Content-Disposition header can have ../ in a filename, as de…
- CVE-2026-67247CVSS 7.1 · High
A path traversal vulnerability was found in the IHM Log handling of ADM. The vulnerability occurs because user-controlled disk serial input is not sufficiently validated before be…
- CVE-2026-67246CVSS 6.9 · Medium
A path traversal vulnerability was found in the Wallpaper component of ADM. The vulnerability occurs because user-controlled wallpaper path input is not sufficiently validated bef…
- CVE-2026-67245CVSS 7.0 · High
A path traversal vulnerability was found in the VPN Clients on the ADM. The vulnerability occurs because user-controlled certificate name input is not sufficiently validated befor…
- CVE-2026-5492CVSS 6.5 · Medium
DriveLock Directory Traversal Information Disclosure Vulnerability. This vulnerability allows remote attackers to disclose sensitive information on affected installations of Drive…
- CVE-2026-5491CVSS 7.5 · High
DriveLock Directory Traversal Information Disclosure Vulnerability. This vulnerability allows remote attackers to disclose sensitive information on affected installations of Drive…