Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1359 CNY

100%

CVE-2026-14534— Fickling check_safety() bypass via unlisted standard library modules (_posixsubprocess, site, atexit)

Quick assessment

Affected
trailofbits fickling
Exploitation
Public or AI PoC available; prioritize validation
Recommended action
Check the vendor advisory and references for a fixed version. If immediate upgrade is impossible, restrict exposure and increase monitoring.

Trail of Bits Fickling是美国Trail of Bits公司的一款针对Python序列化漏洞的黑客工具。 Trail of Bits Fickling 0.1.10及之前版本存在安全漏洞,该漏洞源于未在UNSAFE_IMPORTS黑名单中包含Python标准库模块_posixsubprocess、site和atexit,导致check_safety()函数对调用危险函数的pickle有效载荷返回LIKELY_SAFE,从而使有效载荷被反序列化并执行,可能导致任意代码执行。

CVSS 8.8 · High EPSS 0.59% · P47

Affected Version Matrix 2

VendorProduct Version RangeStatus
trailofbits fickling ≤ 0.1.10 affected
0.1.11 unaffected
Get alerts for future matching vulnerabilities Log in to subscribe

I. Basic Information for CVE-2026-14534

Vulnerability Information

Have questions about the vulnerability? See if Shenlong's analysis helps!
View Shenlong Deep Dive ↗

Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.

Vulnerability Title
Fickling check_safety() bypass via unlisted standard library modules (_posixsubprocess, site, atexit)
Source: CVE Program / CVE List V5
Vulnerability Description
Trail of Bits fickling versions up to and including 0.1.10 do not include the Python standard library modules _posixsubprocess, site, and atexit in the UNSAFE_IMPORTS denylist (fickle.py). Because these modules are absent from the denylist, fickling's check_safety() function returns LIKELY_SAFE with zero findings for pickle payloads that invoke dangerous functions including _posixsubprocess.fork_exec (C-level process spawner capable of executing arbitrary binaries), site.execsitecustomize (executes arbitrary site customization code), and atexit._run_exitfuncs (triggers all registered exit handler callbacks). The fickling.load() API chains check_safety() into pickle.loads() as an explicit security gate; a LIKELY_SAFE verdict causes the payload to be deserialized and executed. This shares the same root cause as CVE-2026-22607 (cProfile), CVE-2025-67748 (pty), and CVE-2025-67747 (marshal/types). OvertlyBadEvals does not flag these modules because they are standard library imports. UnsafeImports does not flag them because they are not in the denylist. The UnusedVariables heuristic is defeated by the SETITEMS opcode pattern.
Source: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Source: CVE Program / CVE List V5
Vulnerability Type
不完整的黑名单
Source: CVE Program / CVE List V5
Vulnerability Title
Trail of Bits Fickling 输入验证错误漏洞
Source: CNNVD (China National Vulnerability Database)
Vulnerability Description
Trail of Bits Fickling是美国Trail of Bits公司的一款针对Python序列化漏洞的黑客工具。 Trail of Bits Fickling 0.1.10及之前版本存在安全漏洞,该漏洞源于未在UNSAFE_IMPORTS黑名单中包含Python标准库模块_posixsubprocess、site和atexit,导致check_safety()函数对调用危险函数的pickle有效载荷返回LIKELY_SAFE,从而使有效载荷被反序列化并执行,可能导致任意代码执行。
Source: CNNVD (China National Vulnerability Database)
CVSS Information
N/A
Source: CNNVD (China National Vulnerability Database)
Vulnerability Type
N/A
Source: CNNVD (China National Vulnerability Database)

Affected Products

Vendor Product Affected Versions CPE Subscribe
trailofbits fickling 0 ~ 0.1.10 -

II. Public POCs for CVE-2026-14534

# POC Description Source Link Shenlong Link
AI-Generated POC Premium
Qwen3.6-35B-A3B · 8766 chars
Pro+ exclusive includes:
Vulnerability reproduction recording (real sandbox build + trigger, exclusive)
In-depth vulnerability mechanism
Trigger conditions & impact
Full executable POC code
Exploit chain & mitigation
POC zip download
100+ AI POC generations per month

III. Intelligence Information for CVE-2026-14534

请登录查看更多情报信息。

Patches & Fixes for CVE-2026-14534 (2)

Vendor Advisories for CVE-2026-14534 (1)

Vendor Pages for CVE-2026-14534 (1)

IV. Related Vulnerabilities

V. Comments for CVE-2026-14534

No comments yet


Leave a comment