{"id":"CVE-2026-8643","aliases":["GHSA-wf93-45jw-7689","PYSEC-2026-196"],"url":"https://o3.security/vulnerability/CVE-2026-8643","summary":"pip can extract console_scripts and gui_scripts outside installation directory","details":"pip would treat console_scripts and gui_scripts as paths instead of file names without sanitizing the resolved absolute path to the installation directory, leading to entry points being installed outside the installation directory.","published":"2026-06-01T15:01:32.143Z","modified":"2026-08-29T03:47:17.748255144Z","cvss":null,"epss":{"score":0.0032,"percentile":0.24201,"asOf":"2026-08-24"},"cisaKev":null,"exploitsKnown":0,"affectedPackages":[{"ecosystem":"PyPI","name":"pip","fixedVersion":"26.1.2"}],"fix":{"url":"https://github.com/pypa/pip/pull/14000","label":"pypa/pip#14000"},"references":[{"type":"WEB","url":"http://www.openwall.com/lists/oss-security/2026/06/01/5"},{"type":"WEB","url":"https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-8643.json"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:33313"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:34374"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:34456"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:34739"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:34740"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:34741"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:34748"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:34749"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:34750"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:34752"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:34756"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:34758"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:34760"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:34765"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:34772"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:34773"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:34774"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:34775"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:34776"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:34777"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:34778"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:34780"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:34891"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:36193"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:36315"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:37275"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:37283"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:42078"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:42079"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:42132"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:42144"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:42644"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:50479"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:54760"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:56347"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:60520"},{"type":"ADVISORY","url":"https://access.redhat.com/security/cve/CVE-2026-8643"},{"type":"ADVISORY","url":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/8xxx/CVE-2026-8643.json"},{"type":"ADVISORY","url":"https://mail.python.org/archives/list/security-announce@python.org/thread/YV63UET5D3OOJY7O4M5XCVYO2YM4NBYJ/"},{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2026-8643"},{"type":"REPORT","url":"https://bugzilla.redhat.com/show_bug.cgi?id=2460927"},{"type":"FIX","url":"https://github.com/pypa/pip/pull/14000"},{"type":"PACKAGE","url":"https://github.com/pypa/pip"},{"type":"PACKAGE","url":"https://pypi.org/project/pip"}],"provenance":{"sources":["OSV.dev","FIRST.org (EPSS)"],"lastVerified":"2026-08-29T03:47:17.748255144Z"}}