Теперь доступны новые выпуски с исправлениями безопасности для версий 3.10, 3.11 и 3.12. (Поскольку эти версии Python теперь находятся в режиме только исправлений безопасности, это выпуски только исходного кода, и фиксированной периодичности выпусков нет.)
Содержание исправлений безопасности в этих выпусках
Связанное с электронной почтой и заголовками
- gh-144125 : email.generator.BytesGenerator теперь отказывается сериализовать заголовки, которые небезопасно свернуты или разделены (см. email.policy.Policy.verify_generated_headers); устранение CVE-2024-6923 .
- gh-143935 : Исправлена свертка комментариев в современных почтовых политиках для предотвращения внедрения заголовков при обёртывании очень длинного не сворачиваемого текста комментария.
- gh-136063 : email.message теперь обеспечивает линейную сложность при устаревшем разборе HTTP-параметров.
Связанное с HTTP, cookie и разбором URL
- gh-143916 : wsgiref.headers.Headers теперь отклоняет управляющие символы C0 в полях, значениях и параметрах.
- gh-143919 : http.cookies.Morsel теперь отклоняет управляющие символы в полях и значениях.
- gh-143925 : Типы медиа в URL data: теперь отклоняют управляющие символы.
Связанное с XML
- gh-144363 : Обновлён встроенный libexpat до версии 2.7.4 для исправления CVE-2026-24515 и CVE-2026-25210 .
- gh-90949 : Добавлены API отслеживания выделения памяти Expat в объекты парсера xml.parsers.expat для ограничения усиления памяти при вредоносном XML-вводе; включает меры защиты от CVE-2025-59375 .
- gh-142145 : Устранено квадратичное поведение при очистке кэша идентификаторов узлов в xml.dom.minidom.
Защита от отказа в обслуживании
- gh-119342 : Исправлена потенциальная утечка памяти, приводящая к отказу в обслуживании, в plistlib.
- gh-119451 : Исправлена потенциальная утечка памяти, приводящая к отказу в обслуживании, в http.client.
- gh-119452 : Исправлена потенциальная утечка памяти, приводящая к отказу в обслуживании, в http.server (CGI-сервер на Windows).
- gh-136065 : Исправлена квадратичная сложность в os.path.expandvars().
Связанное с разбором HTML
- gh-137836 : Улучшена защита html.parser.HTMLParser с поддержкой дополнительных элементов RAWTEXT/PLAINTEXT (plaintext, xmp, iframe, noembed, noframes, опциональный noscript), что повышает устойчивость к вредоносной разметке.
Исправления безопасности памяти в SSL
- gh-144833 : Исправлено использование после освобождения в ssl при сбое SSL_new().
Дополнительные исправления в этом выпуске (они уже были включены в предыдущий выпуск 3.12):
- gh-120298 : Исправлено использование после освобождения при обработке богатого сравнения списков (list_richcompare_impl) для специально сконструированных одновременных входных данных.
- gh-120384 : Исправлен выход за границы при присваивании среза списка (list_ass_subscript) при специально сконструированных одновременных входных данных.
Дополнительные исправления в этом выпуске (они уже были включены в предыдущий выпуск 3.12):
- gh-120298 : Исправлено использование после освобождения при обработке богатого сравнения списков (list_richcompare_impl) для специально сконструированных одновременных входных данных.
- gh-120384 : Исправлен выход за границы при присваивании среза списка (list_ass_subscript) при специально сконструированных одновременных входных данных.
Будьте в безопасности и обновляйтесь!
Как всегда, настоятельно рекомендуется обновление всем пользователям уязвимых версий.
Наслаждайтесь новыми выпусками
Спасибо всем многочисленным добровольцам, которые помогают в разработке Python и сделали этот выпуск возможным! Пожалуйста, поддержите наши усилия, став волонтёром или внеся вклад через организационные пожертвования в Python Software Foundation.
С уважением, ваша команда выпусков с исправлениями безопасности, Thomas Wouters, Pablo Galindo Salgado