All errata/sisyphus_loongarch64/ALT-PU-2026-17981-1
ALT-PU-2026-17981-1

Package update python3-module-lxml in branch sisyphus_loongarch64

Version6.1.2-alt1
Task#0
Published2026-10-08
Max severityHIGH
Severity:

Closed issues (3)

BDU:2026-09700
HIGH7.5

Уязвимость функции etree.iterparse() и ETCompatXMLParser() библиотеки для обработки разметки XML и HTML Lxml, позволяющая нарушителю читать произвольные файлы

Published: 2026-07-13Modified: 2026-09-16
CVSS 3.xHIGH 7.5
CVSS:3.x/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CVSS 2.0HIGH 7.8
CVSS:2.0/AV:N/AC:L/Au:N/C:C/I:N/A:N
CVE-2026-41066
HIGH7.5

lxml is a library for processing XML and HTML in the Python language. Prior to 6.1.0, using either of the two parsers in the default configuration (with resolve_entities=True) allows untrusted XML input to read local files. Setting the resolve_entities option explicitly to resolve_entities='internal' or resolve_entities=False disables the local file access. This vulnerability is fixed in 6.1.0.

Published: 2026-04-24Modified: 2026-06-17
CVSS 3.xHIGH 7.5
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
GHSA-vfmq-68hx-4jfw
HIGH7.5

lxml: Default configuration of iterparse() and ETCompatXMLParser() allows XXE to local files

Published: 2026-04-21Modified: 2026-06-06
CVSS 3.xHIGH 7.5
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N