漏洞概述 漏洞编号: CVE-2026-32274 漏洞描述: Black 是一个 Python 代码格式化器。在版本 26.3.1 之前,Black 会写入一个缓存文件,该文件的名称是根据各种格式化选项计算得出的。 选项的值被直接放置在文件名中,没有进行任何净化处理。这使得攻击者可以通过控制该参数的值,将缓存文件写入到任意文件系统位置。 报告日期: 2026-03-12 20:01 UTC 修改日期: 2026-07-18 08:28 UTC CC 列表: 38 用户 状态: NEW 产品: Security Response 组件: vulnerability 版本: unspecified 硬件: All 操作系统: Linux 优先级: high 严重性: high 目标里程碑: --- 分配给: Product Security DevOps Team 影响范围 受影响版本: Black 版本 26.3.1 及之前 影响类型: 任意文件写入 修复方案 修复版本: 26.3.1 修复描述: 在版本 26.3.1 中,Black 对 选项的值进行了净化处理,防止了任意文件写入漏洞。 POC 代码 页面中未提供具体的 POC 代码或利用代码。 其他信息 关键词: Security 别名: CVE-2026-32274 QA 联系人: --- 文档联系人: --- URL: --- 白板: --- 依赖项: --- 阻塞项: --- 树视图: depends on / blocked 备注 需要登录才能在此漏洞上发表评论或进行更改。