16 марта в [email protected] ушло письмо: CVE-2026-3644 закрывает дыру в
http.cookies.Morsel, вроде бы починенную в феврале.Тогда, в CVE-2026-0672, дырявыми были control-символы в куки (header injection). Патч выправил
.output(), но .update(), оператор |= и unpickle остались непроверенными — это исправили только в марте, судя по коммиту в cpython.Это уже второй раз в 2026-м: с
webbrowser.open() та же схема, только месяцем позже. CVE-2026-4519 (CVSS 7.0) запрещал URL с ведущим дефисом — часть браузеров читает его как CLI-флаг, командная инъекция. Мейнтейнеры отсекли дефис, но не все пути к нему — обход остался рабочим, и через месяц вышла CVE-2026-4786 с пометкой «incomplete mitigation» в security-announce.Если пишете регресс-тест на CVE — гоняйте его не только на PoC из адвизори, а на соседних методах того же класса:
.update(), |=, unpickle.🔗 mail.python.org, mail.python.org, github.com
