Теперь доступны новые выпуски с исправлениями безопасности для версий 3.10, 3.11 и 3.12. (Поскольку эти версии Python теперь находятся в режиме только исправлений безопасности, это выпуски только исходного кода, и фиксированной периодичности выпусков нет.)

Содержание исправлений безопасности в этих выпусках

Связанное с электронной почтой и заголовками

  • gh-144125 : email.generator.BytesGenerator теперь отказывается сериализовать заголовки, которые небезопасно свернуты или разделены (см. email.policy.Policy.verify_generated_headers); устранение CVE-2024-6923 .
  • gh-143935 : Исправлена свертка комментариев в современных почтовых политиках для предотвращения внедрения заголовков при обёртывании очень длинного не сворачиваемого текста комментария.
  • gh-136063 : email.message теперь обеспечивает линейную сложность при устаревшем разборе HTTP-параметров.

Связанное с HTTP, cookie и разбором URL

  • gh-143916 : wsgiref.headers.Headers теперь отклоняет управляющие символы C0 в полях, значениях и параметрах.
  • gh-143919 : http.cookies.Morsel теперь отклоняет управляющие символы в полях и значениях.
  • gh-143925 : Типы медиа в URL data: теперь отклоняют управляющие символы.

Связанное с XML

  • gh-144363 : Обновлён встроенный libexpat до версии 2.7.4 для исправления CVE-2026-24515 и CVE-2026-25210 .
  • gh-90949 : Добавлены API отслеживания выделения памяти Expat в объекты парсера xml.parsers.expat для ограничения усиления памяти при вредоносном XML-вводе; включает меры защиты от CVE-2025-59375 .
  • gh-142145 : Устранено квадратичное поведение при очистке кэша идентификаторов узлов в xml.dom.minidom.

Защита от отказа в обслуживании

  • gh-119342 : Исправлена потенциальная утечка памяти, приводящая к отказу в обслуживании, в plistlib.
  • gh-119451 : Исправлена потенциальная утечка памяти, приводящая к отказу в обслуживании, в http.client.
  • gh-119452 : Исправлена потенциальная утечка памяти, приводящая к отказу в обслуживании, в http.server (CGI-сервер на Windows).
  • gh-136065 : Исправлена квадратичная сложность в os.path.expandvars().

Связанное с разбором HTML

  • gh-137836 : Улучшена защита html.parser.HTMLParser с поддержкой дополнительных элементов RAWTEXT/PLAINTEXT (plaintext, xmp, iframe, noembed, noframes, опциональный noscript), что повышает устойчивость к вредоносной разметке.

Исправления безопасности памяти в SSL

  • gh-144833 : Исправлено использование после освобождения в ssl при сбое SSL_new().

python.org/downloads/release/python-31213

Дополнительные исправления в этом выпуске (они уже были включены в предыдущий выпуск 3.12):

  • gh-120298 : Исправлено использование после освобождения при обработке богатого сравнения списков (list_richcompare_impl) для специально сконструированных одновременных входных данных.
  • gh-120384 : Исправлен выход за границы при присваивании среза списка (list_ass_subscript) при специально сконструированных одновременных входных данных.

python.org/downloads/release/python-31115

Дополнительные исправления в этом выпуске (они уже были включены в предыдущий выпуск 3.12):

  • gh-120298 : Исправлено использование после освобождения при обработке богатого сравнения списков (list_richcompare_impl) для специально сконструированных одновременных входных данных.
  • gh-120384 : Исправлен выход за границы при присваивании среза списка (list_ass_subscript) при специально сконструированных одновременных входных данных.

python.org/downloads/release/python-31020

Будьте в безопасности и обновляйтесь!

Как всегда, настоятельно рекомендуется обновление всем пользователям уязвимых версий.

Наслаждайтесь новыми выпусками

Спасибо всем многочисленным добровольцам, которые помогают в разработке Python и сделали этот выпуск возможным! Пожалуйста, поддержите наши усилия, став волонтёром или внеся вклад через организационные пожертвования в Python Software Foundation.

С уважением, ваша команда выпусков с исправлениями безопасности, Thomas Wouters, Pablo Galindo Salgado

Дата: 02.06.2026