CVE-2026-63349: обход сброса привилегий в AnyIO 4.14.0–4.14.1
В асинхронной библиотеке AnyIO для Python (версии 4.14.0 и 4.14.1 на POSIX) из-за опечатки в присваивании переменной дочерние процессы сохраняют дополнительные группы родителя, обходя сброс привилегий. Уязвимость CVE-2026-63349 получила оценку CVSS 7.0, исправлена в версии 4.14.2.
- Опечатка в anyio._core._subprocesses не передаёт extra_groups в бэкенд
- Затронуты AnyIO 4.14.0 и 4.14.1 на POSIX, исправление в 4.14.2
- CVSS 7.0, есть proof-of-concept, в KEV не внесена
- Риск: процессы сохраняют группы вроде docker или shadow
Читать дальше
Безопасность