High severityNVD Advisory· Published Jun 23, 2026· Updated Aug 13, 2026
CVE-2026-11940
CVE-2026-11940
Description
tarfile.extractall() with the 'data' or 'tar' filter could be bypassed by a crafted archive where a hardlink references a symlink stored at a deeper name than the hardlink itself. The extraction fallback validated the symlink at it's archived location but recreated it at the hardlink's shallower path, letting a relative target the filter judged contained escape the destination directory. This allowed a malicious tar archive to create a symlink pointing outside the destination, enabling out-of-destination file reads or writes. This was an incomplete fix of CVE-2025-4330.
AI Insight
LLM-synthesized narrative grounded in this CVE's description and references.
Affected products
58- osv-coords57 versionspkg:rpm/almalinux/platform-python-develpkg:apk/chainguard/python-3.11pkg:bitnami/pythonpkg:rpm/almalinux/python3-tkinterpkg:rpm/almalinux/platform-python-debugpkg:rpm/almalinux/python3.12-testpkg:rpm/almalinux/python3.12pkg:rpm/almalinux/python3.14-tkinterpkg:rpm/almalinux/python3.14-freethreading-develpkg:rpm/opensuse/python314&distro=openSUSE%20Tumbleweedpkg:rpm/almalinux/python3.14-libspkg:rpm/almalinux/python3.14-freethreading-idlepkg:rpm/almalinux/python3.14-freethreading-debugpkg:rpm/almalinux/python3.14-freethreading-libspkg:rpm/almalinux/python3.12-develpkg:rpm/almalinux/python3.12-idlepkg:apk/chainguard/python-3.14pkg:rpm/opensuse/python312&distro=openSUSE%20Tumbleweedpkg:apk/chainguard/python-3.10pkg:rpm/opensuse/python315&distro=openSUSE%20Tumbleweedpkg:rpm/opensuse/python313&distro=openSUSE%20Tumbleweedpkg:rpm/opensuse/python311&distro=openSUSE%20Tumbleweedpkg:rpm/almalinux/python3.14-freethreading-testpkg:rpm/almalinux/python3.12-debugpkg:rpm/opensuse/python313&distro=openSUSE%20Leap%2016.0pkg:rpm/almalinux/python3-develpkg:rpm/almalinux/python3.14-freethreadingpkg:rpm/opensuse/python313-core&distro=openSUSE%20Leap%2016.0pkg:rpm/opensuse/python313-documentation&distro=openSUSE%20Leap%2016.0pkg:rpm/almalinux/python3-idlepkg:bitnami/libpythonpkg:rpm/opensuse/python313-nogil-nogil-core&distro=openSUSE%20Leap%2016.0pkg:rpm/almalinux/python3-testpkg:rpm/almalinux/python3.14-testpkg:rpm/opensuse/python313-nogil&distro=openSUSE%20Leap%2016.0pkg:rpm/almalinux/python3.14-freethreading-tkinterpkg:rpm/opensuse/python310&distro=openSUSE%20Tumbleweedpkg:rpm/almalinux/python3-debugpkg:bitnami/python-minpkg:apk/wolfi/python-3.10pkg:apk/wolfi/python-3.13pkg:apk/wolfi/python-3.11pkg:apk/wolfi/python-3.12pkg:apk/chainguard/python-3.13pkg:apk/wolfi/python-3.14pkg:apk/chainguard/python-3.12pkg:rpm/almalinux/platform-pythonpkg:rpm/almalinux/python3.14-idlepkg:rpm/almalinux/python3.12-libspkg:rpm/almalinux/python3.14pkg:rpm/almalinux/python3.14-debugpkg:rpm/almalinux/python3.14-develpkg:rpm/almalinux/python3-libspkg:rpm/almalinux/python-unversioned-commandpkg:rpm/almalinux/python3.12-rpm-macrospkg:rpm/almalinux/python3.12-tkinterpkg:rpm/almalinux/python3
< 3.6.8-78.el8_10.alma.1+ 56 more
- (no CPE)range: < 3.6.8-78.el8_10.alma.1
- (no CPE)range: < 3.11.15-r8
- (no CPE)range: < 3.10.21
- (no CPE)range: < 3.9.25-7.el9_8.3
- (no CPE)range: < 3.6.8-78.el8_10.alma.1
- (no CPE)range: < 3.12.14-1.el8_10
- (no CPE)range: < 3.12.14-1.el8_10
- (no CPE)range: < 3.14.7-2.el9_8
- (no CPE)range: < 3.14.7-2.el9_8
- (no CPE)range: < 3.14.6-2.1
- (no CPE)range: < 3.14.7-2.el9_8
- (no CPE)range: < 3.14.7-2.el9_8
- (no CPE)range: < 3.14.7-2.el9_8
- (no CPE)range: < 3.14.7-2.el9_8
- (no CPE)range: < 3.12.14-1.el8_10
- (no CPE)range: < 3.12.14-1.el8_10
- (no CPE)range: < 3.14.6-r3
- (no CPE)range: < 3.12.13-8.1
- (no CPE)range: < 3.10.20-r10
- (no CPE)range: < 3.15.0~b3-2.1
- (no CPE)range: < 3.13.14-1.1
- (no CPE)range: < 3.11.15-8.1
- (no CPE)range: < 3.14.7-2.el9_8
- (no CPE)range: < 3.12.14-1.el8_10
- (no CPE)range: < 3.13.14-160000.2.1
- (no CPE)range: < 3.9.25-7.el9_8.3
- (no CPE)range: < 3.14.7-2.el9_8
- (no CPE)range: < 3.13.14-160000.2.1
- (no CPE)range: < 3.13.14-160000.2.1
- (no CPE)range: < 3.9.25-7.el9_8.3
- (no CPE)range: < 3.10.21
- (no CPE)range: < 3.13.14-160000.2.1
- (no CPE)range: < 3.9.25-7.el9_8.3
- (no CPE)range: < 3.14.7-2.el9_8
- (no CPE)range: < 3.13.14-160000.2.1
- (no CPE)range: < 3.14.7-2.el9_8
- (no CPE)range: < 3.10.20-7.1
- (no CPE)range: < 3.9.25-7.el9_8.3
- (no CPE)range: < 3.10.21
- (no CPE)range: < 3.10.20-r10
- (no CPE)range: < 3.13.14-r2
- (no CPE)range: < 3.11.15-r8
- (no CPE)range: < 3.12.13-r10
- (no CPE)range: < 3.13.14-r2
- (no CPE)range: < 3.14.6-r3
- (no CPE)range: < 3.12.13-r10
- (no CPE)range: < 3.6.8-78.el8_10.alma.1
- (no CPE)range: < 3.14.7-2.el9_8
- (no CPE)range: < 3.12.14-1.el8_10
- (no CPE)range: < 3.14.7-2.el9_8
- (no CPE)range: < 3.14.7-2.el9_8
- (no CPE)range: < 3.14.7-2.el9_8
- (no CPE)range: < 3.9.25-7.el9_8.3
- (no CPE)range: < 3.9.25-7.el9_8.3
- (no CPE)range: < 3.12.14-1.el8_10
- (no CPE)range: < 3.12.14-1.el8_10
- (no CPE)range: < 3.9.25-7.el9_8.3
Patches
Vulnerability mechanics
References
10- github.com/python/cpython/commit/0f852b3f07dd8e71e40326a51c02afbf16a42cc5nvd
- github.com/python/cpython/commit/27dd970bf6b17ebca7c8ed486a40ab043ed7af8fnvd
- github.com/python/cpython/commit/672825e2f36a57e173959b0d9d409d4560dab8dfnvd
- github.com/python/cpython/commit/771d12dda5140313db0ac550292987975651bbdenvd
- github.com/python/cpython/commit/79c06bd5c6afa3c440d50faf7ee1b147c8832b4cnvd
- github.com/python/cpython/commit/be13e86f6b9788a6f4d0419dffef72cbae5865c9nvd
- github.com/python/cpython/commit/e5fdbd8d5aa923bd9111b112ea73bd6ec7c47877nvd
- github.com/python/cpython/issues/151558nvd
- github.com/python/cpython/pull/151559nvd
- mail.python.org/archives/list/[email protected]/thread/LD6QIISNQFQYOIEPJNEUIPV7S3V76FZH/nvd
News mentions
1- Debian 13.7 ships the fixes behind 92 security advisories, updates 106 packagesHelp Net Security · Sep 14, 2026