{
  "document": {
    "aggregate_severity": {
      "text": "Medium"
    },
    "category": "csaf_vex",
    "csaf_version": "2.0",
    "distribution": {
      "text": "TuxCare License Agreement",
      "tlp": {
        "label": "WHITE",
        "url": "https://www.first.org/tlp/"
      }
    },
    "lang": "en",
    "notes": [
      {
        "category": "legal_disclaimer",
        "text": "This content is licensed under the Creative Commons Attribution 4.0 International License (https://creativecommons.org/licenses/by/4.0/). If you distribute this content, or a modified version of it, you must provide attribution to Cloud Linux Inc. and provide a link to the original.",
        "title": "Terms of Use"
      }
    ],
    "publisher": {
      "category": "vendor",
      "contact_details": "https://tuxcare.com/contact/",
      "name": "TuxCare",
      "namespace": "https://tuxcare.com/"
    },
    "references": [
      {
        "category": "self",
        "summary": "Canonical URL",
        "url": "https://security.tuxcare.com/csaf/v2/els_os/oraclelinux7els/vex/2026/cve-2026-8643-els_os-oraclelinux7els.json"
      }
    ],
    "tracking": {
      "current_release_date": "2026-07-23T12:34:47Z",
      "generator": {
        "date": "2026-07-23T12:34:47Z",
        "engine": {
          "name": "pyCSAF"
        }
      },
      "id": "CVE-2026-8643-ELS_OS-ORACLELINUX7ELS",
      "initial_release_date": "2026-06-01T17:17:00Z",
      "revision_history": [
        {
          "date": "2026-06-01T17:17:00Z",
          "number": "1",
          "summary": "Initial version"
        },
        {
          "date": "2026-07-23T12:34:47Z",
          "number": "2",
          "summary": "Official Publication"
        }
      ],
      "status": "final",
      "version": "2"
    },
    "title": "Security update on CVE-2026-8643"
  },
  "product_tree": {
    "branches": [
      {
        "branches": [
          {
            "branches": [
              {
                "category": "product_name",
                "name": "Oracle Linux 7",
                "product": {
                  "name": "Oracle Linux 7",
                  "product_id": "Oracle-Linux-7",
                  "product_identification_helper": {
                    "cpe": "cpe:2.3:o:oracle:linux:7:*:*:*:*:*:*:*"
                  }
                }
              }
            ],
            "category": "product_family",
            "name": "Oracle Linux"
          },
          {
            "branches": [
              {
                "category": "product_version",
                "name": "python3-pip-0:9.0.3-8.0.3.el7.noarch",
                "product": {
                  "name": "python3-pip-0:9.0.3-8.0.3.el7.noarch",
                  "product_id": "python3-pip-0:9.0.3-8.0.3.el7.noarch",
                  "product_identification_helper": {
                    "purl": "pkg:rpm/oracle/python3-pip@9.0.3-8.0.3.el7?arch=noarch"
                  }
                }
              }
            ],
            "category": "architecture",
            "name": "noarch"
          }
        ],
        "category": "vendor",
        "name": "Oracle Corporation"
      },
      {
        "branches": [
          {
            "branches": [
              {
                "category": "product_version",
                "name": "python3-pip-0:9.0.3-8.0.3.el7.tuxcare.els1.noarch",
                "product": {
                  "name": "python3-pip-0:9.0.3-8.0.3.el7.tuxcare.els1.noarch",
                  "product_id": "python3-pip-0:9.0.3-8.0.3.el7.tuxcare.els1.noarch",
                  "product_identification_helper": {
                    "purl": "pkg:rpm/tuxcare/python3-pip@9.0.3-8.0.3.el7.tuxcare.els1?arch=noarch"
                  }
                }
              }
            ],
            "category": "architecture",
            "name": "noarch"
          }
        ],
        "category": "vendor",
        "name": "TuxCare"
      }
    ],
    "relationships": [
      {
        "category": "default_component_of",
        "full_product_name": {
          "name": "python3-pip-0:9.0.3-8.0.3.el7.tuxcare.els1.noarch as a component of Oracle Linux 7",
          "product_id": "Oracle-Linux-7:python3-pip-0:9.0.3-8.0.3.el7.tuxcare.els1.noarch"
        },
        "product_reference": "python3-pip-0:9.0.3-8.0.3.el7.tuxcare.els1.noarch",
        "relates_to_product_reference": "Oracle-Linux-7"
      },
      {
        "category": "default_component_of",
        "full_product_name": {
          "name": "python3-pip-0:9.0.3-8.0.3.el7.noarch as a component of Oracle Linux 7",
          "product_id": "Oracle-Linux-7:python3-pip-0:9.0.3-8.0.3.el7.noarch"
        },
        "product_reference": "python3-pip-0:9.0.3-8.0.3.el7.noarch",
        "relates_to_product_reference": "Oracle-Linux-7"
      }
    ]
  },
  "vulnerabilities": [
    {
      "cve": "CVE-2026-8643",
      "cwe": {
        "id": "CWE-22",
        "name": "Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')"
      },
      "notes": [
        {
          "category": "description",
          "text": "pip would treat console_scripts and gui_scripts as paths instead of file names without sanitizing the resolved absolute path to the installation directory, leading to entry points being installed outside the installation directory.",
          "title": "Vulnerability description"
        },
        {
          "category": "general",
          "text": "The CVSS score(s) listed for this vulnerability do not reflect the associated product's status, and are included for informational purposes to better understand the severity of this vulnerability.",
          "title": "CVSS score applicability"
        }
      ],
      "product_status": {
        "known_affected": [
          "Oracle-Linux-7:python3-pip-0:9.0.3-8.0.3.el7.noarch",
          "Oracle-Linux-7:python3-pip-0:9.0.3-8.0.3.el7.tuxcare.els1.noarch"
        ]
      },
      "references": [
        {
          "category": "self",
          "summary": "Canonical URL",
          "url": "https://cve.tuxcare.com/els/cve/CVE-2026-8643"
        },
        {
          "category": "external",
          "summary": "https://github.com/pypa/pip/pull/14000",
          "url": "https://github.com/pypa/pip/pull/14000"
        },
        {
          "category": "external",
          "summary": "https://mail.python.org/archives/list/security-announce@python.org/thread/YV63UET5D3OOJY7O4M5XCVYO2YM4NBYJ/",
          "url": "https://mail.python.org/archives/list/security-announce@python.org/thread/YV63UET5D3OOJY7O4M5XCVYO2YM4NBYJ/"
        },
        {
          "category": "external",
          "summary": "http://www.openwall.com/lists/oss-security/2026/06/01/5",
          "url": "http://www.openwall.com/lists/oss-security/2026/06/01/5"
        },
        {
          "category": "external",
          "summary": "https://access.redhat.com/errata/RHSA-2026:33313",
          "url": "https://access.redhat.com/errata/RHSA-2026:33313"
        },
        {
          "category": "external",
          "summary": "https://access.redhat.com/errata/RHSA-2026:34374",
          "url": "https://access.redhat.com/errata/RHSA-2026:34374"
        },
        {
          "category": "external",
          "summary": "https://access.redhat.com/errata/RHSA-2026:34456",
          "url": "https://access.redhat.com/errata/RHSA-2026:34456"
        },
        {
          "category": "external",
          "summary": "https://access.redhat.com/errata/RHSA-2026:34739",
          "url": "https://access.redhat.com/errata/RHSA-2026:34739"
        },
        {
          "category": "external",
          "summary": "https://access.redhat.com/errata/RHSA-2026:34740",
          "url": "https://access.redhat.com/errata/RHSA-2026:34740"
        },
        {
          "category": "external",
          "summary": "https://access.redhat.com/errata/RHSA-2026:34741",
          "url": "https://access.redhat.com/errata/RHSA-2026:34741"
        },
        {
          "category": "external",
          "summary": "https://access.redhat.com/errata/RHSA-2026:34748",
          "url": "https://access.redhat.com/errata/RHSA-2026:34748"
        },
        {
          "category": "external",
          "summary": "https://access.redhat.com/errata/RHSA-2026:34749",
          "url": "https://access.redhat.com/errata/RHSA-2026:34749"
        },
        {
          "category": "external",
          "summary": "https://access.redhat.com/errata/RHSA-2026:34750",
          "url": "https://access.redhat.com/errata/RHSA-2026:34750"
        },
        {
          "category": "external",
          "summary": "https://access.redhat.com/errata/RHSA-2026:34752",
          "url": "https://access.redhat.com/errata/RHSA-2026:34752"
        },
        {
          "category": "external",
          "summary": "https://access.redhat.com/errata/RHSA-2026:34756",
          "url": "https://access.redhat.com/errata/RHSA-2026:34756"
        },
        {
          "category": "external",
          "summary": "https://access.redhat.com/errata/RHSA-2026:34758",
          "url": "https://access.redhat.com/errata/RHSA-2026:34758"
        },
        {
          "category": "external",
          "summary": "https://access.redhat.com/errata/RHSA-2026:34760",
          "url": "https://access.redhat.com/errata/RHSA-2026:34760"
        },
        {
          "category": "external",
          "summary": "https://access.redhat.com/errata/RHSA-2026:34765",
          "url": "https://access.redhat.com/errata/RHSA-2026:34765"
        },
        {
          "category": "external",
          "summary": "https://access.redhat.com/errata/RHSA-2026:34772",
          "url": "https://access.redhat.com/errata/RHSA-2026:34772"
        },
        {
          "category": "external",
          "summary": "https://access.redhat.com/errata/RHSA-2026:34773",
          "url": "https://access.redhat.com/errata/RHSA-2026:34773"
        },
        {
          "category": "external",
          "summary": "https://access.redhat.com/errata/RHSA-2026:34774",
          "url": "https://access.redhat.com/errata/RHSA-2026:34774"
        },
        {
          "category": "external",
          "summary": "https://access.redhat.com/errata/RHSA-2026:34775",
          "url": "https://access.redhat.com/errata/RHSA-2026:34775"
        },
        {
          "category": "external",
          "summary": "https://access.redhat.com/errata/RHSA-2026:34776",
          "url": "https://access.redhat.com/errata/RHSA-2026:34776"
        },
        {
          "category": "external",
          "summary": "https://access.redhat.com/errata/RHSA-2026:34777",
          "url": "https://access.redhat.com/errata/RHSA-2026:34777"
        },
        {
          "category": "external",
          "summary": "https://access.redhat.com/errata/RHSA-2026:34778",
          "url": "https://access.redhat.com/errata/RHSA-2026:34778"
        },
        {
          "category": "external",
          "summary": "https://access.redhat.com/errata/RHSA-2026:34780",
          "url": "https://access.redhat.com/errata/RHSA-2026:34780"
        },
        {
          "category": "external",
          "summary": "https://access.redhat.com/errata/RHSA-2026:34891",
          "url": "https://access.redhat.com/errata/RHSA-2026:34891"
        },
        {
          "category": "external",
          "summary": "https://access.redhat.com/errata/RHSA-2026:36193",
          "url": "https://access.redhat.com/errata/RHSA-2026:36193"
        },
        {
          "category": "external",
          "summary": "https://access.redhat.com/errata/RHSA-2026:36315",
          "url": "https://access.redhat.com/errata/RHSA-2026:36315"
        },
        {
          "category": "external",
          "summary": "https://access.redhat.com/errata/RHSA-2026:37275",
          "url": "https://access.redhat.com/errata/RHSA-2026:37275"
        },
        {
          "category": "external",
          "summary": "https://access.redhat.com/errata/RHSA-2026:37283",
          "url": "https://access.redhat.com/errata/RHSA-2026:37283"
        },
        {
          "category": "external",
          "summary": "https://access.redhat.com/errata/RHSA-2026:42078",
          "url": "https://access.redhat.com/errata/RHSA-2026:42078"
        },
        {
          "category": "external",
          "summary": "https://access.redhat.com/errata/RHSA-2026:42079",
          "url": "https://access.redhat.com/errata/RHSA-2026:42079"
        },
        {
          "category": "external",
          "summary": "https://access.redhat.com/errata/RHSA-2026:42132",
          "url": "https://access.redhat.com/errata/RHSA-2026:42132"
        },
        {
          "category": "external",
          "summary": "https://access.redhat.com/errata/RHSA-2026:42144",
          "url": "https://access.redhat.com/errata/RHSA-2026:42144"
        },
        {
          "category": "external",
          "summary": "https://access.redhat.com/errata/RHSA-2026:42644",
          "url": "https://access.redhat.com/errata/RHSA-2026:42644"
        },
        {
          "category": "external",
          "summary": "https://access.redhat.com/security/cve/CVE-2026-8643",
          "url": "https://access.redhat.com/security/cve/CVE-2026-8643"
        },
        {
          "category": "external",
          "summary": "https://bugzilla.redhat.com/show_bug.cgi?id=2460927",
          "url": "https://bugzilla.redhat.com/show_bug.cgi?id=2460927"
        },
        {
          "category": "external",
          "summary": "https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-8643.json",
          "url": "https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-8643.json"
        }
      ],
      "release_date": "2026-06-01T17:17:00Z",
      "remediations": [
        {
          "category": "no_fix_planned",
          "date": "2026-07-23T12:16:10.894111Z",
          "details": "Exploitation is local-only and requires the attacker to invoke pip to install a malicious distribution or otherwise control entry-point metadata; there is no remote trigger. The flaw does not cross privilege boundaries—the generated scripts can only be written to locations already writable by the invoking user (unless pip is run with elevated privileges)—so the impact is limited to integrity within that user’s environment, with no confidentiality or availability effects. Because it hinges on a deliberate local package installation event rather than an exposed service or network vector, this is reasonable to deprioritize in VM/server deployments.",
          "product_ids": [
            "Oracle-Linux-7:python3-pip-0:9.0.3-8.0.3.el7.noarch",
            "Oracle-Linux-7:python3-pip-0:9.0.3-8.0.3.el7.tuxcare.els1.noarch"
          ]
        }
      ],
      "scores": [
        {
          "cvss_v3": {
            "attackComplexity": "LOW",
            "attackVector": "LOCAL",
            "availabilityImpact": "NONE",
            "baseScore": 5.5,
            "baseSeverity": "MEDIUM",
            "confidentialityImpact": "NONE",
            "integrityImpact": "HIGH",
            "privilegesRequired": "LOW",
            "scope": "UNCHANGED",
            "userInteraction": "NONE",
            "vectorString": "CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N",
            "version": "3.1"
          },
          "products": [
            "Oracle-Linux-7:python3-pip-0:9.0.3-8.0.3.el7.noarch",
            "Oracle-Linux-7:python3-pip-0:9.0.3-8.0.3.el7.tuxcare.els1.noarch"
          ]
        }
      ],
      "threats": [
        {
          "category": "impact",
          "details": "Moderate"
        }
      ]
    }
  ]
}