
Python Software Foundation 보안 공지와 NVD 기록에 따르면 CPython의 `tarfile` 모듈에서 압축 해제 필터를 우회할 수 있는 고위험 취약점 CVE-2026-11940이 공개됐다. NVD는 이 취약점의 CVSS 4.0 기본 점수를 7.8점, 심각도를 HIGH로 기록했다.
문제는 `tarfile.extractall()`을 `data` 또는 `tar` 필터와 함께 사용할 때 조작된 tar 아카이브가 하드링크와 심볼릭 링크 처리 경로를 이용해 대상 디렉터리 밖으로 벗어날 수 있다는 점이다. Python 보안 공지는 악성 tar 아카이브가 대상 디렉터리 밖을 가리키는 심볼릭 링크를 만들 수 있고, 그 결과 외부 경로의 파일 읽기 또는 쓰기로 이어질 수 있다고 설명했다.
이번 취약점은 CVE-2025-4330에 대한 불완전한 수정과 관련이 있다. NVD 기록에는 공격 복잡도가 낮고 별도 권한이나 사용자 상호작용이 필요하지 않은 것으로 표시됐으며, CISA SSVC 항목은 공개 시점 기준 확인된 악용은 없지만 자동화 가능성이 있다고 분류했다.
CPython 저장소에서는 관련 이슈가 6월 16일 열렸고, 메인 수정 PR은 6월 23일 병합됐다. 3.15, 3.14, 3.13 브랜치 백포트도 같은 날 병합됐으며, 3.11 백포트는 6월 27일 병합됐다. 다만 3.12와 3.10 백포트 PR은 확인 시점에 아직 열린 상태였다. 운영 환경에서 tar 파일을 외부 입력으로 처리하는 서비스는 사용 중인 Python 버전과 배포판 보안 패치 적용 여부를 함께 확인할 필요가 있다.
출처: Python Security Announce https://mail.python.org/archives/list/security-announce@python.org/thread/LD6QIISNQFQYOIEPJNEUIPV7S3V76FZH/ · NVD CVE-2026-11940 https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2026-11940 · CPython issue https://github.com/python/cpython/issues/151558 · CPython PR https://github.com/python/cpython/pull/151559









