Vai al contenuto
Un monitor di computer mostra la scritta 'Aggiornamenti disponibili' con un'icona a forma di freccia.

Foto: ACN / CSIRT Italia

Il 1° ottobre 2026 ACN / CSIRT Italia ha pubblicato l’alert AL03/261001/CSIRT-ITA su due vulnerabilità di CPython, l’implementazione di riferimento del linguaggio Python. Una ha gravità «critica», l’altra «alta». Gli aggiornamenti di sicurezza che le risolvono sono disponibili e l’alert raccomanda di installarli seguendo i bollettini del vendor.

Cosa dice l’alert su CPython

Secondo l’alert di ACN / CSIRT Italia, le due falle, se sfruttate, potrebbero consentire a un utente malintenzionato remoto non autenticato di eludere i meccanismi di sicurezza oppure di compromettere la disponibilità del servizio sui sistemi interessati.

Le tipologie indicate sono due: Security Restrictions Bypass e Denial of Service. L’alert non specifica quale delle due corrisponda alla gravità critica e quale a quella alta.

La pagina assegna all’insieme un impatto sistemico «Alto», con punteggio 65,64.

Quali versioni di CPython sono interessate

ACN / CSIRT Italia elenca queste versioni vulnerabili di CPython.

Ramo Versioni interessate
3.12 e precedenti precedenti alla 3.12.15
3.13.x dalla 3.13.0 alla 3.13.16 (esclusa)
3.14.x dalla 3.14.0 alla 3.14.8 (esclusa)
3.15.x dalla 3.15.0a1 alla 3.15.0 (esclusa)

Per il ramo 3.12 l’alert indica «versioni precedenti alla 3.12.15» e non elenca i singoli rami più vecchi: per sapere quale aggiornamento sia disponibile per questi ultimi occorre consultare i bollettini del vendor.

I due CVE e lo stato di sfruttamento

L’alert associa alle due vulnerabilità altrettanti identificativi CVE.

  • CVE-2026-19553
  • CVE-2026-19445

Nella tabella dell’alert, per entrambi i CVE le colonne POC ed EXPLOITATION riportano un trattino: la pagina non segnala quindi exploit dimostrativi né sfruttamento in corso.

Come aggiornare

L’azione di mitigazione indicata da ACN / CSIRT Italia, in linea con le dichiarazioni del vendor, è aggiornare i prodotti vulnerabili seguendo le indicazioni dei relativi bollettini di sicurezza. L’alert rimanda a due annunci pubblicati sulla lista security-announce di python.org:

L’alert non riporta il contenuto dei bollettini: per sapere quale release installare per ciascun ramo, il riferimento sono questi due annunci.

Leggi anche