15 år gammel sårbarhed opdaget i Python: Flere hundrede tusinder open source-projekter ramt

Mindst 350.000 open source-projekter kan være ramt af sårbarhed i et Python-modul, som har stået åbent i 15 år.

Artikel top billede

(Foto: Dan Jensen)

En hidtil uopdaget sårbarhed et modul i det vidt udbredte programmeringsværktøj Python kan være indarbejdet i mindst 350.000 open source-projekter gennem de seneste mange år.

Sårbarheden har stået åben i 15 år uden at være blevet opdaget.

Gennem alle disse år er modulet, hvori den findes blevet anvendt i hundredetusindevis af open source-projektet.

Sårbarheden findes i det såkaldte Tarfile-modul, som i Python anvendes til at læse og skrive komprimerede fil-pakker - de såkaldte tar archives.

Sårbarheden er blevet opdaget af sikkerhedsselskabet Trellix, der i første omgang troede, at der var tale om en 0-dags sårbarhed.

Det viste sig i stedet at være en 5.500 dags-sårbarhed, som kan dateres helt tilbage til 24. august 2007.

Den har fået navnet CVE-2007-4559, og du kan læse mere om den her.

Trellix har bygget et gratis værktøj med navnet Creosote, som man kan anvende til at skanne efter sårbarheden i sine open source-projekter.

Du finder Creosote på GitHub her.

Ifølge Trellix findes den i mere end 350.000 open source-projekter og det samme antal closed-source-projekter.’

Tarfile er default-modul i Python og anvendes i blandt andet frameworks hos AWS, Facebook, Google og Intel og i en række applikationer til machine learning og automatisering samt i Docker-containere.

Læses lige nu

    Event: Computerworld Cloud & AI Festival 2026

    Digital transformation | Ballerup

    Eksplosiv udvikling i cloud og AI kræver overblik og viden. Computerworld samler 3.000 it-professionelle, 70+ leverandører og 120+ talere om AI, infrastruktur, data, compliance og sikkerhed. To dage med viden og netværk. Tilmeld dig nu.

    16 & 17. september 2026 | Gratis deltagelse

    Forsvarsministeriets Materiel- og Indkøbsstyrelse

    Kryptokustode til opbygning af Forsvarets nye IT-platform

    Midtjylland

    Kræftens Bekæmpelse

    IT-driftsleder

    Københavnsområdet

    Politiets Efterretningstjeneste

    Data engineer til PET

    Københavnsområdet

    Annonce

    Navnenyt fra it-Danmark

    Netip A/S har pr. 1. juli 2026 ansat Jacob Holm Jensen som Supportkonsulent ved netIP's kontor i Thisted. Han kommer fra en stilling som IT Supporter hos Revisionsselskabet RSM. Han er uddannet Datatekniker hos netIP - Jacob vender dermed hjem igen. Nyt job

    Jacob Holm Jensen

    Netip A/S

    Norriq Danmark A/S har pr. 1. april 2026 ansat Sascha Trebbien Klinggaard som Lead Consultant. Hun skal især beskæftige sig med at facilitere tæt partnerskab og strategisk behovsafdækning hos vores kunder. Hun kommer fra en stilling som Senior Business Analytics Consultant hos Twoday Kapacity. Hun er uddannet hos Copenhagen Business School og har en Master's degree,Finance & Strategic Management 2014 - 2016. Nyt job

    Sascha Trebbien Klinggaard

    Norriq Danmark A/S

    Stine Willemoes Kondrup, Senior Project Manager hos Ascom, har pr. 22. juni 2026 fuldført uddannelsen Master i it, linjen i organisation på Aalborg Universitet via It-vest-samarbejdet. Færdiggjort uddannelse