CVE-2025-4138 | Bypassing extraction filter to create symlinks to arbitrary targets outside extraction directory

Allows the extraction filter to be ignored, allowing symlink targets to point outside the destination directory, and the modification of some file metadata. You are affected by this vulnerability if using the tarfile module to extract untrusted tar archives using TarFile.extractall() or TarFile.extract() using the filter= parameter with a value of "data" or "tar". See the tarfile extraction filters documentation https://docs.python.org/3/library/tarfile.html#tarfile-extraction-filter  for more information. Note that for Python 3.14 or later the default value of filter= changed from "no filtering" to `"data", so if you are relying on this new default behavior then your usage is also affected. Note that none of these vulnerabilities significantly affect the installation of source distributions which are tar archives as source distributions already allow arbitrary code execution during the build process. However when evaluating source distributions it's important to avoid installing source distributions with suspicious links.

公開: 2025-06-03 最終更新: 2026-06-17 Assigner: [email protected] ソース: [email protected]

総合評価: CVE-2025-4138 は中リスク(52.4/100)。CVSS 深刻度は高。悪用される可能性が高い(EPSS 1.11%、62 パーセンタイル) 推奨対応: 影響資産を整理し、修補計画に組み込んでください。

リスクは変動します。再評価に基づき、本ページの表示内容を更新しています。

CVE-2025-4138 の EPSS(Exploit Prediction Scoring System)スコア

EPSS は日次で悪用されやすさの相対度合いを推定します。パーセンタイルは採点済み CVE の中での相対位置(高いほど相対的に深刻)を示します。

# 日付 旧 EPSS スコア 新 EPSS スコア Δ(新 − 旧)
1 2026-06-15 0.27% 1.11% +0.84%
2 2026-03-30 0.05% 0.27% +0.22%
3 2026-02-18 0.05%

EPSS の全履歴 (全 7 件)

CVE-2025-4138 の CVSS(Common Vulnerability Scoring System)指標

この CVE の CVSS 指標。

ベーススコア バージョン 深刻度 ベクトル 悪用しやすさ 影響 スコアの出典
7.5 3.1 HIGH
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N クリックして展開
攻撃ベクター (AV:N)
インターネットなど、ルーティングされたネットワーク越しに遠隔から悪用しうる。端末の前にいる必要はない。
攻撃の複雑さ (AC:L)
攻撃者が条件を満たせば、レース条件や珍しい構成に依存せずに再現しやすい。
必要な権限 (PR:N)
事前のログインや昇格は不要で、匿名アクセスのまま踏み台にしうる。
ユーザーの関与 (UI:N)
メールのリンクを開く、マクロを有効にするなど、被害者の協力がなくても成立しうる。
スコープ (S:U)
影響は脆弱コンポーネントと同一のセキュリティ権限・信頼境界の内側に収まる。
機密性への影響 (C:H)
広範な機微データの読み取りや持ち出しが現実的。
完全性への影響 (I:N)
改ざん・なりすましによる信頼毀損は軽微か、想定されない。
可用性への影響 (A:N)
業務継続に支障が出るレベルの停止や劣化は想定されない。
3.9 3.6 [email protected]

CVE-2025-4138 の弱点分類(列挙)

CVE-2025-4138 の OS トラッカー

vendor priority summary link
alpine high CVE-2025-4138: 2 source package rows (python3, python3-tkinter); 9 state rows across 8 repos (3.19-main, 3.20-main, 3.21-community, 3.21-main, 3.22-community, 3.22-main, edge-community, edge-main); fixed 9, open 0. https://security.alpinelinux.org/vuln/CVE-2025-4138
debian unimportant CVE-2025-4138 unimportant priority: Debian including 6 source packages (jython, pypy3, python2.7, python3.11, python3.13, python3.9), 16 status rows across 5 suites (bookworm, bullseye, forky, sid, trixie): resolved 14, open 2. https://security-tracker.debian.org/tracker/CVE-2025-4138
gentoo high CVE-2025-4138: 1 GLSA(s) (202506-07), 2 atom(s) (dev-lang/pypy, dev-lang/python); latest impact high. https://bugs.gentoo.org/buglist.cgi?quicksearch=CVE-2025-4138
redhat high https://access.redhat.com/security/cve/CVE-2025-4138
suse high CVE-2025-4138 severity important: SUSE including 356 source package names (0.0.17-1.1:libpython3_11-1_0-3.11.13-150600.3.30.1, 0.0.17-1.1:libpython3_6m1_0-3.6.15-150300.10.97.1, …), 2151 product×package rows across 359 product lines (Container bci/kiwi, Container bci/spack, … (359 product lines)): Fixed 2061, Known Not Affected 90. https://www.suse.com/security/cve/CVE-2025-4138/
ubuntu medium CVE-2025-4138 medium priority: Ubuntu including 12 source packages (python2.7, python3.10, …), 84 status rows across 10 suites (bionic, focal, jammy, noble, oracular, plucky, questing, trusty, upstream, xenial): DNE 51, not-affected 16, needs-triage 10, released 7. https://ubuntu.com/security/CVE-2025-4138

CVE-2025-4138 の影響を受けるソフトウェア/構成

ベンダー 製品 バージョン 生の CPE
データセットに影響を受ける製品はありません。

CVE-2025-4138 の参考情報

URL タグ
https://gist.github.com/sethmlarson/52398e33eff261329a0180ac1d54f42f
https://github.com/python/cpython/commit/19de092debb3d7e832e5672cc2f7b788d35951da
https://github.com/python/cpython/commit/28463dba112af719df1e8b0391c46787ad756dd9
https://github.com/python/cpython/commit/3612d8f51741b11f36f8fb0494d79086bac9390a
https://github.com/python/cpython/commit/4633f3f497b1ff70e4a35b6fe2c907cbe2d4cb2e
https://github.com/python/cpython/commit/9c1110ef6652687d7c55f590f909720eddde965a
https://github.com/python/cpython/commit/9e0ac76d96cf80b49055f6d6b9a6763fb9215c2a
https://github.com/python/cpython/commit/aa9eb5f757ceff461e6e996f12c89e5d9b583b01
https://github.com/python/cpython/commit/dd8f187d0746da151e0025c51680979ac5b4cfb1
https://github.com/python/cpython/issues/135034
https://github.com/python/cpython/pull/135037
https://mail.python.org/archives/list/[email protected]/thread/MAXIJJCUUMCL7ATZNDVEGGHUMQMUUKLG/
cvelogic Threat Intelligence