StackRadar

CVE-2026-4360

Medium

Advisory

Published 30 Jun 2026In the index since 5 Sept 2026
Severity
Medium
worst across findings
CVSS
5.3
base score, highest
EPSS
0.003
20th percentile
CISA KEV
Not listed
no confirmed exploitation
Charts affected
551
of 17,787 indexed, latest versions
Container images
529
deployed by those charts
Fix available
15 of 16
affected packages

Tarfile.extract() doesn't fully respect filter parameter

Carried by container images the latest versions of 551 of 17,787 indexed charts deploy, on 529 images.

Affected packageAffected versionsFixed inImages
python3.8deb3.8.5-1~20.04, 3.8.5-1~20.04.2, 3.8.5-1~20.04.3, 3.8.10-0ubuntu1~20.04+11 more3.8.10-0ubuntu1~20.04.18+esm7100
python3.12deb3.12.3-1, 3.12.3-1ubuntu0.2, 3.12.3-1ubuntu0.3, 3.12.3-1ubuntu0.4+10 more3.12.3-1ubuntu0.1785
python3.10deb3.10.4-3, 3.10.4-3ubuntu0.1, 3.10.6-1~22.04, 3.10.6-1~22.04.1+16 more3.10.12-1~22.04.1880
python3apk3.11.12-r1, 3.12.8-r1, 3.12.9-r0, 3.12.10-r0+7 more3.12.14-r0, 3.14.7-r075
python3.13deb3.13.5-2, 3.13.5-2+deb13u2, 3.13.5-2+deb13u4, 3.13.7-1ubuntu0.13.13.5-2+deb13u574
python3.6deb3.6.6-1~18.04, 3.6.7-1~18.04, 3.6.9-1~18.04, 3.6.9-1~18.04ubuntu1+7 more3.6.9-1~18.04ubuntu1.13+esm1044
python2.7deb2.7.6-8, 2.7.6-8ubuntu0.4, 2.7.12-1ubuntu0~16.04.2, 2.7.12-1ubuntu0~16.04.3+9 more2.7.6-8ubuntu0.6+esm30, 2.7.12-1ubuntu0~16.04.18+esm22, 2.7.17-1~18.04ubuntu1.13+esm15, 2.7.18-13ubuntu1.5+esm943
python3.5deb3.5.2-2ubuntu0~16.04.1, 3.5.2-2ubuntu0~16.04.4, 3.5.2-2ubuntu0~16.04.5, 3.5.2-2ubuntu0~16.04.93.5.2-2ubuntu0~16.04.13+esm2525
python3.14deb3.14.4-1, 3.14.4-1ubuntu0.13.14.4-1ubuntu0.28
python3.4deb3.4.0-2ubuntu1, 3.4.3-1ubuntu1~14.04.5, 3.4.3-1ubuntu1~14.04.6, 3.4.3-1ubuntu1~14.04.73.4.3-1ubuntu1~14.04.7+esm217
pythonbitnami3.11.11-0, 3.12.8-0, 3.13.5-1no fix listed3
python3.11deb3.11.0~rc1-1~22.04, 3.11.0~rc1-1~22.04.13.11.0~rc1-1~22.04.1+esm22
python3rpm3.12.9-13.azl33.12.9-141
python-3.14apk3.14.2-r2, 3.14.4-r2, 3.14.6-r03.14.6-r36
python-3.13apk3.13.7-r0, 3.13.10-r0, 3.13.12-r23.13.14-r23
python-3.12apk3.12.0-r1, 3.12.9-r13.12.13-r102
OSV records
ALPINE-CVE-2026-4360BIT-python-2026-4360DEBIAN-CVE-2026-4360UBUNTU-CVE-2026-4360CGA-3j98-689h-m79jCGA-8qxw-mxj5-qqfvCGA-jr9q-86mm-jvfcAZL-91749
Also known as
BIT-libpython-2026-4360, BIT-python-min-2026-4360, CGA-fj7c-qx2m-pqr4, CGA-v6c3-6q52-4qfj, CGA-x27p-jmrc-jcmr, PSF-2026-32, USN-8744-1

Charts affected

551 by stars
ChartLatestAffected imagesRadar Score
zoo-project-druzoo-projectOfficialVerified publisher0.10.41 of 6See more

zoo-project-dru zoo-project 0.10.4

1 of the 6 container images this version deploys carry CVE-2026-4360.

Container imageDigestPackageFixed in
zooproject/zoo-project:dru-19f3c4eed7c9ec9d1f0375bbe59f9d204a42bd3a9a507cb7e2dd
python3.10@3.10.12-1~22.04.16
3.10.12-1~22.04.18

Open the chart page →

7,849

Container images carrying it

529 by charts deploying them

A fixed version is listed for 15 of the 16 affected packages.

Container imageDigestPackageFixed inUsed by
itzg/minecraft-server:2026.9.04e29d14082d9
python3.12@3.12.3-1ubuntu0.16
3.12.3-1ubuntu0.17
1
itzg/minecraft-server:latest8672e335dbef
python3.12@3.12.3-1ubuntu0.16
3.12.3-1ubuntu0.17
1
jakowenko/double-take:1.6.0b858bac9e32a
python3.8@3.8.10-0ubuntu1~20.04.1
3.8.10-0ubuntu1~20.04.18+esm7
1
jeboehm/mailserver-web:5.0.929da13edf5aa8
python3@3.12.11-r0
3.12.14-r0
1
jedi132000/nextapp:latestdc2a81e92f23
python3.8@3.8.10-0ubuntu1~20.04.5
3.8.10-0ubuntu1~20.04.18+esm7
1
jmferrer/azure-devops-agent:latest030f68ec6998
python3.5@3.5.2-2ubuntu0~16.04.9
3.5.2-2ubuntu0~16.04.13+esm25
1
josh5/unmanic:0.2.64d49c4816260
python3.10@3.10.12-1~22.04.3
3.10.12-1~22.04.18
1
jupyterhub/jupyterhub:5.4.63974ba945e65
python3.12@3.12.3-1ubuntu0.13
3.12.3-1ubuntu0.17
1
jupyterhub/k8s-hub:0.11.1b6b4a1a34bf0
python3.8@3.8.5-1~20.04
3.8.10-0ubuntu1~20.04.18+esm7
1
jupyterhub/k8s-hub:1.2.0e4770285aaf7
python3.8@3.8.10-0ubuntu1~20.04.1
3.8.10-0ubuntu1~20.04.18+esm7
1
kenchrcum/fluxcd-helm-upgrader:0.7.7c326e28a8f5f
python3@3.12.13-r0
3.12.14-r0
1
kenchrcum/grafana-dashboard-converter:0.3.105310497aea3f
python3@3.12.12-r0
3.12.14-r0
1
kennethreitz/httpbin:latest599fe5e50731
python3.6@3.6.6-1~18.04
3.6.9-1~18.04ubuntu1.13+esm10
1
kfirfer/phppgadmin:7.13.0-22efb4a5d74a3
python3.8@3.8.10-0ubuntu1~20.04.6
3.8.10-0ubuntu1~20.04.18+esm7
1
kitware/cdash:v5.3.0d7767d9b9da4
python3.13@3.13.5-2+deb13u4
3.13.5-2+deb13u5
1
knspar/phronetis:0.1.4609499d2dc91a
python3.12@3.12.3-1ubuntu0.5
3.12.3-1ubuntu0.17
1
kong/httpbin:latesta6ac46531193
python3.10@3.10.12-1~22.04.7
3.10.12-1~22.04.18
1
kubearmor/kubearmor:stablea08141311045
python3@3.12.13-r0
3.12.14-r0
1
kubearmor/kubearmor-init:stable236ade6e67b1
python3@3.12.13-r0
3.12.14-r0
1
kubeoperator/webkubectl:v2.4.0be8f0d624640
python3.6@3.6.9-1~18.04ubuntu1
3.6.9-1~18.04ubuntu1.13+esm10
1
kubeovn/kube-ovn:v1.14.06722b54eb5c0
python3.12@3.12.3-1ubuntu0.7
3.12.3-1ubuntu0.17
1
kubeshop/bitnami-mongodb:8.3.8d48b172d99d8
python3.12@3.12.3-1ubuntu0.15
3.12.3-1ubuntu0.17
1
kusionstack/kusion:v0.14.0126c8f0b0976
python3.10@3.10.12-1~22.04.8
3.10.12-1~22.04.18
1
lancachenet/monolithic:latest37f28b362c93
python3.12@3.12.3-1ubuntu0.16
3.12.3-1ubuntu0.17
1
langgenius/dify-plugin-daemon:0.6.3-local3c694329357b
python3.12@3.12.3-1ubuntu0.13
3.12.3-1ubuntu0.17
1
langgenius/dify-plugin-daemon:0.5.1-local8269050f192e
python3.12@3.12.3-1ubuntu0.9
3.12.3-1ubuntu0.17
1
langgenius/dify-plugin-daemon:main-localda995c129e2f
python3.12@3.12.3-1ubuntu0.16
3.12.3-1ubuntu0.17
1
library/buildpack-deps:scmac978b783657
python3.13@3.13.5-2+deb13u4
3.13.5-2+deb13u5
1
library/golang:latest512690a56605
python3.13@3.13.5-2+deb13u4
3.13.5-2+deb13u5
1
library/nextcloud:31.0.10-apacheb7faa1653c39
python3.13@3.13.5-2
3.13.5-2+deb13u5
1
library/node:latestf5d1cc40abc1
python3.13@3.13.5-2+deb13u4
3.13.5-2+deb13u5
1
library/python:3.1070c9cc675605
python3.13@3.13.5-2+deb13u4
3.13.5-2+deb13u5
1
library/python:3.9da5aee29682d
python3.13@3.13.5-2
3.13.5-2+deb13u5
1
library/rabbitmq:3.11.5-management1b0f675d2f24
python3.8@3.8.10-0ubuntu1~20.04.6
3.8.10-0ubuntu1~20.04.18+esm7
1
library/rabbitmq:3.7-managementb6dd45cc35b3
python3.6@3.6.9-1~18.04ubuntu1.1
3.6.9-1~18.04ubuntu1.13+esm10
1
library/redmine:6.1.204ac44a2595b
python3.13@3.13.5-2+deb13u2
3.13.5-2+deb13u5
1
library/znc:1.10.1c731c6a9b8b6
python3@3.12.13-r0
3.12.14-r0
1
linode/linode-blockstorage-csi-driver:v1.1.409f3282bf53d
python3@3.12.13-r0
3.12.14-r0
1
linuxserver/calibre:version-v5.21.0a847b5b2d860
python2.7@2.7.17-1~18.04ubuntu1.6
python3.6@3.6.9-1~18.04ubuntu1.4
2.7.17-1~18.04ubuntu1.13+esm15
3.6.9-1~18.04ubuntu1.13+esm10
1
linuxserver/calibre-web:0.6.24241009026e6f
python3.12@3.12.3-1ubuntu0.8
3.12.3-1ubuntu0.17
1
linuxserver/calibre-web:version-0.6.12938810eca3d3
python3.8@3.8.10-0ubuntu1~20.04
3.8.10-0ubuntu1~20.04.18+esm7
1
linuxserver/codimd:latestb801bbcf6386
python2.7@2.7.17-1~18.04ubuntu1.2
2.7.17-1~18.04ubuntu1.13+esm15
1
linuxserver/deluge:libtorrentv1-2.2.0-ls40052eac68ccc0
python3@3.12.10-r1
3.12.14-r0
1
linuxserver/deluge:18.04.10ac871624394
python3.6@3.6.9-1~18.04ubuntu1.4
3.6.9-1~18.04ubuntu1.13+esm10
1
linuxserver/deluge:version-2.0.3-2201906121747ubuntu18.04.12ce561a95e7b
python3.6@3.6.9-1~18.04ubuntu1.4
3.6.9-1~18.04ubuntu1.13+esm10
1
linuxserver/lazylibrarian:version-1152df82f93d2560e233
python3.6@3.6.9-1~18.04ubuntu1.4
3.6.9-1~18.04ubuntu1.13+esm10
1
linuxserver/qbittorrent:5.2.2dd24a5f3db32
python3@3.12.13-r0
3.12.14-r0
1
litellm/litellm-non_root:v1.82.3-stable09b217802ded
python-3.13@3.13.12-r2
3.13.14-r2
1
loeken/jellyfin:10.11.87efbc24e47b0
python3@3.12.13-r0
3.12.14-r0
1
longhornio/longhorn-manager:v1.2.3dca34321452c
python3.8@3.8.10-0ubuntu1~20.04.2
3.8.10-0ubuntu1~20.04.18+esm7
1

syft 1.42.1 · advisories as of 14 Sept 2026

Corrections: contact@stackradar.io

Catalogue: Artifact Hub · Advisories: OSV · Exploitation: FIRST EPSS, CISA KEV.