Μια κρίσιμη ευπάθεια παράκαμψης ελέγχου ταυτότητας (authentication bypass) στο API διαχείρισης εκδόσεων του python.org θα μπορούσε να επιτρέψει σε επιτιθέμενους να υποδυθούν τους διαχειριστές του συστήματος.
Σε περίπτωση εκμετάλλευσης, το κενό αυτό θα έδινε τη δυνατότητα ανακατεύθυνσης εκατομμυρίων χρηστών σε κακόβουλα links για τη λήψη του λογισμικού Python.
Το κενό ασφάλειας εντοπίστηκε και αναφέρθηκε υπεύθυνα στις 23 Φεβρουαρίου 2026 από τον Splitline Ng της ερευνητικής ομάδας DEVCORE, με την επίσημη διόρθωση (patch) να εφαρμόζεται μέσα σε μόλις 48 ώρες.
Πώς λειτουργούσε η ευπάθεια
Το πρόβλημα εντοπιζόταν στο API που διαχειρίζεται τις επίσημες κυκλοφορίες (releases) της γλώσσας Python. Λόγω λανθασμένης λογικής στον έλεγχο ταυτότητας, ένας επιτιθέμενος μπορούσε να στείλει ένα αίτημα χρησιμοποιώντας το όνομα χρήστη (username) ενός πραγματικού διαχειριστή, συνοδευόμενο όμως από ένα οποιοδήποτε, τυχαίο API key. Το σύστημα επεξεργαζόταν το αίτημα δίνοντάς του πλήρη δικαιώματα διαχειριστή.
Το συγκεκριμένο σφάλμα υπήρχε κρυμμένο στον κώδικα της ιστοσελίδας από το 2014, επηρεάζοντας τη διαχείριση των εκδόσεων της Python για πάνω από 10 χρόνια.
Οι πιθανοί κίνδυνοι
Αν και οι επιτιθέμενοι δεν μπορούσαν να τροποποιήσουν απευθείας τα ίδια τα αρχεία (binaries) των εγκαταστάσεων που ήταν ήδη αποθηκευμένα, είχαν τη δυνατότητα να αλλάξουν τα μεταδεδομένα (metadata) των εκδόσεων. Αυτό σήμαινε ότι μπορούσαν:
- Να αλλάξουν τα download links στην επίσημη σελίδα python.org/downloads.
- Να αντικαταστήσουν τα links των ψηφιακών υπογραφών επαλήθευσης (Sigstore signatures και PGP keys), ώστε να μην μπορεί ο χρήστης να καταλάβει αν κατεβάζει το αυθεντικό λογισμικό, ανοίγοντας τον δρόμο για μια παγκόσμιας κλίμακας επίθεση στην εφοδιαστική αλυσίδα λογισμικού (supply chain attack).
Η αντίδραση και ο έλεγχος των αρχείων
Η Ομάδα Αντιμετώπισης Θεμάτων Ασφαλείας της Python (PSRT) επιβεβαίωσε αμέσως το πρόβλημα. Οι προγραμματιστές Seth Larson, Hugo van Kemenade και Jacob Coffee δημιούργησαν και διέθεσαν τη διόρθωση σε λιγότερο από 24 ώρες.
Μετά την εφαρμογή του patch, πραγματοποιήθηκε εξονυχιστικός ψηφιακός έλεγχος (forensics) στα αρχεία καταγραφής (logs) και στα αντίγραφα ασφαλείας της βάσης δεδομένων. Δεν βρέθηκε καμία απολύτως ένδειξη ότι η ευπάθεια είχε χρησιμοποιηθεί από κακόβουλους παράγοντες στο παρελθόν. Όλες οι ψηφιακές υπογραφές των εκδόσεων (από την Python 2.5 έως και την πρόσφατη 3.13) επαληθεύτηκαν ως απόλυτα ασφαλείς.
Επιπλέον μέτρα θωράκισης του συστήματος
Πέρα από τη διόρθωση του ελαττωματικού κώδικα, η ομάδα προχώρησε σε περαιτέρω σκλήρυνση (hardening) της ασφάλειας της πλατφόρμας:
- Αυστηρός έλεγχος URL: Η βάση δεδομένων και το API απορρίπτουν πλέον αυτόματα οποιοδήποτε link λήψης δεν ξεκινά ρητά με τη διεύθυνση [https://www.python.org/](https://www.python.org/).
- Επιβολή HTTPS: Ενσωματώθηκε ειδικός μηχανισμός ελέγχου που απαιτεί υποχρεωτικά τη χρήση ασφαλούς πρωτοκόλλου HTTPS για όλες τις νέες εκδόσεις.
- Αύξηση διατήρησης logs: Το διάστημα διατήρησης των αρχείων καταγραφής αυξήθηκε από τις 3 στις 30 ημέρες, διευκολύνοντας μελλοντικούς ελέγχους.
Στις 1 Ιουνίου 2026, ένας ανεξάρτητος έλεγχος ασφαλείας από την εταιρεία Trail of Bits (με χρηματοδότηση της OpenAI), καθώς και αυτοματοποιημένοι έλεγχοι με τη χρήση Μοντέλων Τεχνητής Νοημοσύνης (LLMs), επιβεβαίωσαν ότι το σύστημα είναι πλέον απόλυτα καθαρό και δεν παρουσιάζει άλλα προβλήματα ελέγχου ταυτότητας ή εξουσιοδότησης.