StackRadar

CVE-2026-4360

Medium

Advisory

Published 30 Jun 2026In the index since 5 Sept 2026
Severity
Medium
worst across findings
CVSS
5.3
base score, highest
EPSS
0.003
20th percentile
CISA KEV
Not listed
no confirmed exploitation
Charts affected
551
of 17,787 indexed, latest versions
Container images
529
deployed by those charts
Fix available
15 of 16
affected packages

Tarfile.extract() doesn't fully respect filter parameter

Carried by container images the latest versions of 551 of 17,787 indexed charts deploy, on 529 images.

Affected packageAffected versionsFixed inImages
python3.8deb3.8.5-1~20.04, 3.8.5-1~20.04.2, 3.8.5-1~20.04.3, 3.8.10-0ubuntu1~20.04+11 more3.8.10-0ubuntu1~20.04.18+esm7100
python3.12deb3.12.3-1, 3.12.3-1ubuntu0.2, 3.12.3-1ubuntu0.3, 3.12.3-1ubuntu0.4+10 more3.12.3-1ubuntu0.1785
python3.10deb3.10.4-3, 3.10.4-3ubuntu0.1, 3.10.6-1~22.04, 3.10.6-1~22.04.1+16 more3.10.12-1~22.04.1880
python3apk3.11.12-r1, 3.12.8-r1, 3.12.9-r0, 3.12.10-r0+7 more3.12.14-r0, 3.14.7-r075
python3.13deb3.13.5-2, 3.13.5-2+deb13u2, 3.13.5-2+deb13u4, 3.13.7-1ubuntu0.13.13.5-2+deb13u574
python3.6deb3.6.6-1~18.04, 3.6.7-1~18.04, 3.6.9-1~18.04, 3.6.9-1~18.04ubuntu1+7 more3.6.9-1~18.04ubuntu1.13+esm1044
python2.7deb2.7.6-8, 2.7.6-8ubuntu0.4, 2.7.12-1ubuntu0~16.04.2, 2.7.12-1ubuntu0~16.04.3+9 more2.7.6-8ubuntu0.6+esm30, 2.7.12-1ubuntu0~16.04.18+esm22, 2.7.17-1~18.04ubuntu1.13+esm15, 2.7.18-13ubuntu1.5+esm943
python3.5deb3.5.2-2ubuntu0~16.04.1, 3.5.2-2ubuntu0~16.04.4, 3.5.2-2ubuntu0~16.04.5, 3.5.2-2ubuntu0~16.04.93.5.2-2ubuntu0~16.04.13+esm2525
python3.14deb3.14.4-1, 3.14.4-1ubuntu0.13.14.4-1ubuntu0.28
python3.4deb3.4.0-2ubuntu1, 3.4.3-1ubuntu1~14.04.5, 3.4.3-1ubuntu1~14.04.6, 3.4.3-1ubuntu1~14.04.73.4.3-1ubuntu1~14.04.7+esm217
pythonbitnami3.11.11-0, 3.12.8-0, 3.13.5-1no fix listed3
python3.11deb3.11.0~rc1-1~22.04, 3.11.0~rc1-1~22.04.13.11.0~rc1-1~22.04.1+esm22
python3rpm3.12.9-13.azl33.12.9-141
python-3.14apk3.14.2-r2, 3.14.4-r2, 3.14.6-r03.14.6-r36
python-3.13apk3.13.7-r0, 3.13.10-r0, 3.13.12-r23.13.14-r23
python-3.12apk3.12.0-r1, 3.12.9-r13.12.13-r102
OSV records
ALPINE-CVE-2026-4360BIT-python-2026-4360DEBIAN-CVE-2026-4360UBUNTU-CVE-2026-4360CGA-3j98-689h-m79jCGA-8qxw-mxj5-qqfvCGA-jr9q-86mm-jvfcAZL-91749
Also known as
BIT-libpython-2026-4360, BIT-python-min-2026-4360, CGA-fj7c-qx2m-pqr4, CGA-v6c3-6q52-4qfj, CGA-x27p-jmrc-jcmr, PSF-2026-32, USN-8744-1

Charts affected

551 by stars
ChartLatestAffected imagesRadar Score
zoo-project-druzoo-projectOfficialVerified publisher0.10.41 of 6See more

zoo-project-dru zoo-project 0.10.4

1 of the 6 container images this version deploys carry CVE-2026-4360.

Container imageDigestPackageFixed in
zooproject/zoo-project:dru-19f3c4eed7c9ec9d1f0375bbe59f9d204a42bd3a9a507cb7e2dd
python3.10@3.10.12-1~22.04.16
3.10.12-1~22.04.18

Open the chart page →

7,849

Container images carrying it

529 by charts deploying them

A fixed version is listed for 15 of the 16 affected packages.

Container imageDigestPackageFixed inUsed by
pretix/standalone:2026.7.05df3b7aa852e
python3.13@3.13.5-2+deb13u4
3.13.5-2+deb13u5
1
project2team4/react:latest3ff031a08887
python3.8@3.8.10-0ubuntu1~20.04.4
3.8.10-0ubuntu1~20.04.18+esm7
1
prompve/prometheus-pve-exporter:3.8.2e3d501a82df5
python3@3.12.12-r0
3.12.14-r0
1
psorab/elibrary:latest53b68896c4ce
python3.8@3.8.10-0ubuntu1~20.04.7
3.8.10-0ubuntu1~20.04.18+esm7
1
puppet/puppet-agent:7.14.00b6fd9a6b7da
python3.6@3.6.9-1~18.04ubuntu1.6
3.6.9-1~18.04ubuntu1.13+esm10
1
qonstrukt/php:8.4-v8-apache089af7925aa1
python3.12@3.12.3-1ubuntu0.15
3.12.3-1ubuntu0.17
1
rancher/local-path-provisioner:v0.0.5e66f32d19eb9
python2.7@2.7.12-1ubuntu0~16.04.3
python3.5@3.5.2-2ubuntu0~16.04.4
2.7.12-1ubuntu0~16.04.18+esm22
3.5.2-2ubuntu0~16.04.13+esm25
1
razorbladex401/dayz:latest6a4d79248e7d
python3.10@3.10.12-1~22.04.3
3.10.12-1~22.04.18
1
redis/redis-stack-server:latest798ab84d9f26
python3.10@3.10.12-1~22.04.11
3.10.12-1~22.04.18
1
redis/redis-stack-server:7.4.0-v0887cf87cc744
python3.10@3.10.12-1~22.04.4
3.10.12-1~22.04.18
1
resouer/redis-slave:v2e2f198b49ba7
python2.7@2.7.6-8
python3.4@3.4.0-2ubuntu1
2.7.6-8ubuntu0.6+esm30
3.4.3-1ubuntu1~14.04.7+esm21
1
resurfaceio/resurface:3.7.84d5cda2f64109
python3.10@3.10.12-1~22.04.9
3.10.12-1~22.04.18
1
rezachalak/bzen-mongo:1.0.034f694325191
python3.8@3.8.10-0ubuntu1~20.04.8
3.8.10-0ubuntu1~20.04.18+esm7
1
rhasspy/wyoming-piper:2.5.27d39aafac409
python3.13@3.13.5-2+deb13u4
3.13.5-2+deb13u5
1
roundcube/roundcubemail:1.6.16-apache-nonroot17d9d9580962
python3.13@3.13.5-2+deb13u2
3.13.5-2+deb13u5
1
rtuszik/photon-docker:2.4.021549c60f9e6
python3.12@3.12.3-1ubuntu0.15
3.12.3-1ubuntu0.17
1
ryuunosukeds3/nadeko-bot-docker:latestc0398f13e8a9
python3.10@3.10.12-1~22.04.9
3.10.12-1~22.04.18
1
saidsef/scapy-containerised:v2025.02f17f7c435891
python3@3.12.9-r0
3.12.14-r0
1
scholtz2/algorand-participation-aramidmain-extended:4.4.1-stablef12ce1cfb72e
python3.10@3.10.12-1~22.04.6
3.10.12-1~22.04.18
1
scholtz2/algorand-participation-mainnet-extended:4.4.1-stable5aaa5d4ab8b8
python3.10@3.10.12-1~22.04.6
3.10.12-1~22.04.18
1
scholtz2/algorand-participation-voimain-extended:4.4.1-stable64966de56d9f
python3.10@3.10.12-1~22.04.6
3.10.12-1~22.04.18
1
scholtz2/algorand-relay-mainnet:4.4.1-stablee9af7d8ff6bb
python3.12@3.12.3-1ubuntu0.8
3.12.3-1ubuntu0.17
1
scholtz2/aramid-algo-follow-node:v4.3.0-stable1ec63eca86b6
python3.12@3.12.3-1ubuntu0.8
3.12.3-1ubuntu0.17
1
scholtz2/aramid-algo-node:v4.4.1-stable70263d8fab5b
python3.12@3.12.3-1ubuntu0.8
3.12.3-1ubuntu0.17
1
scholtz2/aramid-conduit:v1.9.0-stable3a3b3d3277d2
python3.14@3.14.4-1
3.14.4-1ubuntu0.2
1
scholtz2/aramid-indexer:v3.9.0-stable6770214bc881
python3.14@3.14.4-1
3.14.4-1ubuntu0.2
1
scrapinghub/splash:3.4.1a5f89bc84606
python3.6@3.6.9-1~18.04
3.6.9-1~18.04ubuntu1.13+esm10
1
seafileltd/seafile-mc:9.0.106693911bcc40
python3.8@3.8.10-0ubuntu1~20.04.5
3.8.10-0ubuntu1~20.04.18+esm7
1
seafileltd/seafile-mc:10.0.170628f29c663
python3.8@3.8.10-0ubuntu1~20.04.8
3.8.10-0ubuntu1~20.04.18+esm7
1
seafileltd/seafile-mc:9.0.97ac833196f60
python3.8@3.8.10-0ubuntu1~20.04.5
3.8.10-0ubuntu1~20.04.18+esm7
1
seafileltd/seafile-mc:11.0.12d0c66e4621bd
python3.10@3.10.12-1~22.04.5
3.10.12-1~22.04.18
1
seafileltd/seafile-mc:8.0.7ed0fcda5e6a9
python3.8@3.8.10-0ubuntu1~20.04
3.8.10-0ubuntu1~20.04.18+esm7
1
seldonio/locust-core:0.81d0da98a2d76
python2.7@2.7.12-1ubuntu0~16.04.4
2.7.12-1ubuntu0~16.04.18+esm22
1
semaphoreui/semaphore:v2.18.3e9260bfa8255
python3@3.12.13-r0
3.12.14-r0
1
shaowenchen/ops-controller-manager:latest26da43bb5b66
python3.10@3.10.12-1~22.04.16
3.10.12-1~22.04.18
1
shaowenchen/ops-server:latest315444f703f4
python3.10@3.10.12-1~22.04.11
3.10.12-1~22.04.18
1
sismics/docs:v1.10f4b0ef019cf1
python3.6@3.6.6-1~18.04
3.6.9-1~18.04ubuntu1.13+esm10
1
snipe/snipe-it:v8.3.1141ebf2386fe
python3.12@3.12.3-1ubuntu0.8
3.12.3-1ubuntu0.17
1
snipe/snipe-it:v6.0.1455fb7636a98c
python3.8@3.8.10-0ubuntu1~20.04.5
3.8.10-0ubuntu1~20.04.18+esm7
1
socialmediamacroscope/autophrase:0.1.570fb11d4f531
python3.8@3.8.10-0ubuntu1~20.04.8
3.8.10-0ubuntu1~20.04.18+esm7
1
socialmediamacroscope/collect_reddit_comment:0.1.219d3d26d53ee
python3.6@3.6.9-1~18.04ubuntu1.12
3.6.9-1~18.04ubuntu1.13+esm10
1
socialmediamacroscope/image_crawler:0.1.2f508216be63c
python3.6@3.6.9-1~18.04ubuntu1.12
3.6.9-1~18.04ubuntu1.13+esm10
1
someblackmagic/k8s-testing-multitool:v0.1.06eca64b6b440
python3.8@3.8.10-0ubuntu1~20.04.4
3.8.10-0ubuntu1~20.04.18+esm7
1
sonroyaalmerol/docker-sogo:5.12.43f60f3abe990
python3.13@3.13.5-2
3.13.5-2+deb13u5
1
sslhep/servicex_app:v1.8.51d12f943cec5
python3.13@3.13.5-2+deb13u4
3.13.5-2+deb13u5
1
sslhep/servicex_code_gen_atlas_xaod:v1.8.5e7aff7f97b89
python3.13@3.13.5-2+deb13u4
3.13.5-2+deb13u5
1
sslhep/servicex_code_gen_func_adl_uproot:v1.8.5b01b8ee966ed
python3.13@3.13.5-2+deb13u4
3.13.5-2+deb13u5
1
sslhep/servicex_code_gen_python:v1.8.50e4175a4e1eb
python3.13@3.13.5-2+deb13u4
3.13.5-2+deb13u5
1
sslhep/servicex_code_gen_raw_uproot:v1.8.5671980005c57
python3.13@3.13.5-2+deb13u4
3.13.5-2+deb13u5
1
sslhep/servicex_code_gen_topcp:v1.8.5596db2abdd09
python3.13@3.13.5-2+deb13u4
3.13.5-2+deb13u5
1

syft 1.42.1 · advisories as of 14 Sept 2026

Corrections: contact@stackradar.io

Catalogue: Artifact Hub · Advisories: OSV · Exploitation: FIRST EPSS, CISA KEV.