15 år gammel sårbarhed opdaget i Python: Flere hundrede tusinder open source-projekter ramt

Mindst 350.000 open source-projekter kan være ramt af sårbarhed i et Python-modul, som har stået åbent i 15 år.

Artikel top billede

(Foto: Dan Jensen)

En hidtil uopdaget sårbarhed et modul i det vidt udbredte programmeringsværktøj Python kan være indarbejdet i mindst 350.000 open source-projekter gennem de seneste mange år.

Sårbarheden har stået åben i 15 år uden at være blevet opdaget.

Gennem alle disse år er modulet, hvori den findes blevet anvendt i hundredetusindevis af open source-projektet.

Sårbarheden findes i det såkaldte Tarfile-modul, som i Python anvendes til at læse og skrive komprimerede fil-pakker - de såkaldte tar archives.

Sårbarheden er blevet opdaget af sikkerhedsselskabet Trellix, der i første omgang troede, at der var tale om en 0-dags sårbarhed.

Det viste sig i stedet at være en 5.500 dags-sårbarhed, som kan dateres helt tilbage til 24. august 2007.

Den har fået navnet CVE-2007-4559, og du kan læse mere om den her.

Trellix har bygget et gratis værktøj med navnet Creosote, som man kan anvende til at skanne efter sårbarheden i sine open source-projekter.

Du finder Creosote på GitHub her.

Ifølge Trellix findes den i mere end 350.000 open source-projekter og det samme antal closed-source-projekter.’

Tarfile er default-modul i Python og anvendes i blandt andet frameworks hos AWS, Facebook, Google og Intel og i en række applikationer til machine learning og automatisering samt i Docker-containere.

Annonceindlæg fra Computerworld

Hvad sker der, når bryllupsrejsen med AI er forbi?

Lige nu er det svært ikke at være begejstret for AI.

AL Sydbank

Afdelingsleder til AI Udvikling

Københavnsområdet

Capgemini Danmark A/S

AI/Data Engineer

Københavnsområdet

Danoffice IT

Netværksarkitekt med kundeflair

Københavnsområdet

Netcompany A/S

Linux Operations Engineer

Københavnsområdet

Navnenyt fra it-Danmark

Martin Grooss Carpentier, Software Architect hos Kamstrup, har pr. 29. juni 2026 fuldført uddannelsen Master i it, linjen i softwarekonstruktion på Aarhus Universitet via It-vest-samarbejdet. Færdiggjort uddannelse
Arctic Wolf Networks har pr. 3. august 2026 ansat Johnny Krogsboll som Head of Sales Engineering for Norden.Med base i Stockholm får han ansvaret for Arctic Wolfs samlede Sales Engineering-organisation i den nordiske region.<br /><br />Johnny Krogsboll skal være med til at udbygge Arctic Wolfs tilstedeværelse i Norden og hjælpe virksomheder og organisationer med at stå stærkere over for et stadig mere komplekst cybertrusselsbillede. Det skal blandt andet ske i tæt samarbejde med Arctic Wolfs vigtigste kanalpartnere i regionen.<br /><br />Gennem sin karriere har Johnny Krogsboll arbejdet med og rådgivet virksomheder hos blandt andre Hewlett-Packard, Trend Micro og Palo Alto Networks med fokus på at skabe konkret værdi af deres teknologiinvesteringer. Nyt job

Johnny Krogsboll

Arctic Wolf Networks

Netip A/S har pr. 11. august 2026 ansat Emil Kristoffersen som IT-Supporterelev ved netIP's kontor i Thisted. Han er uddannet Fisker, - Emil har dermed valgt et karriereskifte. Nyt job

Emil Kristoffersen

Netip A/S

Netip A/S har pr. 1. august 2026 ansat Thomas B. Steffensen som Seniorkonsulent ved netIP's kontor i Thisted. Han kommer fra en stilling som Senior IT/OT Network Consultant hos Frontmatec. Nyt job