Bezpečnostní aktualizace CPythonu řeší dvě chyby. Kritická zranitelnost CVE-2026-19445 s CVSS 9,2 umožňuje neautentizovanému vzdálenému TLS klientovi shodit server či vyvolat volání přes uvolněný ukazatel při specifické manipulaci s 'SSLSocket.context'. Chyba CVE-2026-19553 s CVSS 7,6 v 'ssl.SSLContext.wrap_bio()' pak může vést k tichému vynechání ověření názvu hostitele u certifikátu.
Autor otestoval chování webových serverů při přijetí požadavku GET obsahujícího tělo zprávy. Podle zjištění server Apache 2.4.68 tělo bez problémů zpracoval a předal CGI skriptu, zatímco NGINX i vestavěný server v Pythonu tělo požadavku ignorovaly.
Zdroj uvádí, že v Pythonu byly zjištěny různé zranitelnosti umožňující útočníkovi ohrožovat důvěrnost dat, obcházet bezpečnostní politiku a způsobit neurčitý bezpečnostní problém.
Zdroj uvádí, že modul email v Pythonu do verze 3.11.3 nesprávně parsuje e-mailové adresy se speciálními znaky, čímž lze obejít ověřování domény při registraci. Chyba se nachází v souboru email/_parseaddr.py.