Il 1° ottobre 2026 ACN / CSIRT Italia ha pubblicato l’alert AL03/261001/CSIRT-ITA su due vulnerabilità di CPython, l’implementazione di riferimento del linguaggio Python. Una ha gravità «critica», l’altra «alta». Gli aggiornamenti di sicurezza che le risolvono sono disponibili e l’alert raccomanda di installarli seguendo i bollettini del vendor.
Cosa dice l’alert su CPython
Secondo l’alert di ACN / CSIRT Italia, le due falle, se sfruttate, potrebbero consentire a un utente malintenzionato remoto non autenticato di eludere i meccanismi di sicurezza oppure di compromettere la disponibilità del servizio sui sistemi interessati.
Le tipologie indicate sono due: Security Restrictions Bypass e Denial of Service. L’alert non specifica quale delle due corrisponda alla gravità critica e quale a quella alta.
La pagina assegna all’insieme un impatto sistemico «Alto», con punteggio 65,64.
Quali versioni di CPython sono interessate
ACN / CSIRT Italia elenca queste versioni vulnerabili di CPython.
| Ramo | Versioni interessate |
|---|---|
| 3.12 e precedenti | precedenti alla 3.12.15 |
| 3.13.x | dalla 3.13.0 alla 3.13.16 (esclusa) |
| 3.14.x | dalla 3.14.0 alla 3.14.8 (esclusa) |
| 3.15.x | dalla 3.15.0a1 alla 3.15.0 (esclusa) |
Per il ramo 3.12 l’alert indica «versioni precedenti alla 3.12.15» e non elenca i singoli rami più vecchi: per sapere quale aggiornamento sia disponibile per questi ultimi occorre consultare i bollettini del vendor.
I due CVE e lo stato di sfruttamento
L’alert associa alle due vulnerabilità altrettanti identificativi CVE.
CVE-2026-19553CVE-2026-19445
Nella tabella dell’alert, per entrambi i CVE le colonne POC ed EXPLOITATION riportano un trattino: la pagina non segnala quindi exploit dimostrativi né sfruttamento in corso.
Come aggiornare
L’azione di mitigazione indicata da ACN / CSIRT Italia, in linea con le dichiarazioni del vendor, è aggiornare i prodotti vulnerabili seguendo le indicazioni dei relativi bollettini di sicurezza. L’alert rimanda a due annunci pubblicati sulla lista security-announce di python.org:
L’alert non riporta il contenuto dei bollettini: per sapere quale release installare per ciascun ramo, il riferimento sono questi due annunci.