{"id":"CVE-2025-8194","title":"There is a defect in the CPython “tarfile” module affecting the “TarFile” extraction and entry enumeration APIs","summary":"There is a defect in the CPython “tarfile” module affecting the “TarFile” extraction and entry enumeration APIs. The tar implementation would process tar archives with negative offsets without error, resulting in an infinite loop and dea…","severity":"high","cvss":7.5,"cvssVector":"CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H","cwe":["CWE-835"],"published":"2025-07-28","updated":"2026-07-30","source":"NVD","sourceUrl":"https://nvd.nist.gov/vuln/detail/CVE-2025-8194","references":[{"url":"https://gist.github.com/sethmlarson/1716ac5b82b73dbcbf23ad2eff8b33e1","label":"cna@python.org"},{"url":"https://github.com/python/cpython/commit/57f5981d6260ed21266e0c26951b8564cc252bc2","label":"cna@python.org"},{"url":"https://github.com/python/cpython/commit/7040aa54f14676938970e10c5f74ea93cd56aa38","label":"cna@python.org"},{"url":"https://github.com/python/cpython/commit/73f03e4808206f71eb6b92c579505a220942ef19","label":"cna@python.org"},{"url":"https://github.com/python/cpython/commit/b4ec17488eedec36d3c05fec127df71c0071f6cb","label":"cna@python.org"},{"url":"https://github.com/python/cpython/commit/c9d9f78feb1467e73fd29356c040bde1c104f29f","label":"cna@python.org"},{"url":"https://github.com/python/cpython/commit/cdae923ffe187d6ef916c0f665a31249619193fe","label":"cna@python.org"},{"url":"https://github.com/python/cpython/commit/fbc2a0ca9ac8aff6887f8ddf79b87b4510277227","label":"cna@python.org"},{"url":"https://github.com/python/cpython/issues/130577","label":"cna@python.org"},{"url":"https://github.com/python/cpython/pull/137027","label":"cna@python.org"},{"url":"https://mail.python.org/archives/list/security-announce@python.org/thread/ZULLF3IZ726XP5EY7XJ7YIN3K5MDYR2D/","label":"cna@python.org"},{"url":"http://www.openwall.com/lists/oss-security/2025/07/28/1","label":"af854a3a-2127-422b-91ae-364da2661108"},{"url":"http://www.openwall.com/lists/oss-security/2025/07/28/2","label":"af854a3a-2127-422b-91ae-364da2661108"},{"url":"https://security.access.redhat.com/data/csaf/v2/vex/2025/cve-2025-8194.json"},{"url":"https://access.redhat.com/security/cve/CVE-2025-8194"},{"url":"https://bugzilla.redhat.com/show_bug.cgi?id=2384043"},{"url":"https://www.cve.org/CVERecord?id=CVE-2025-8194"},{"url":"https://nvd.nist.gov/vuln/detail/CVE-2025-8194"},{"url":"https://access.redhat.com/errata/RHSA-2025:16117"},{"url":"https://access.redhat.com/errata/RHSA-2025:14984"},{"url":"https://access.redhat.com/errata/RHSA-2025:14900"},{"url":"https://access.redhat.com/errata/RHSA-2025:14560"},{"url":"https://access.redhat.com/errata/RHSA-2025:14841"},{"url":"https://access.redhat.com/errata/RHSA-2025:14546"},{"url":"https://access.redhat.com/errata/RHSA-2025:16262"},{"url":"https://access.redhat.com/errata/RHSA-2025:16078"},{"url":"https://access.redhat.com/errata/RHSA-2025:16151"},{"url":"https://access.redhat.com/errata/RHSA-2025:16118"},{"url":"https://access.redhat.com/errata/RHSA-2025:15968"},{"url":"https://access.redhat.com/errata/RHSA-2025:16062"},{"url":"https://access.redhat.com/errata/RHSA-2025:16153"},{"url":"https://access.redhat.com/errata/RHSA-2025:16031"},{"url":"https://access.redhat.com/errata/RHSA-2025:15724"},{"url":"https://access.redhat.com/errata/RHSA-2025:16152"},{"url":"https://access.redhat.com/errata/RHSA-2025:16012"},{"url":"https://access.redhat.com/errata/RHSA-2025:15800"},{"url":"https://access.redhat.com/errata/RHSA-2025:16016"},{"url":"https://access.redhat.com/errata/RHSA-2025:15348"},{"url":"https://access.redhat.com/errata/RHSA-2025:15019"},{"url":"https://access.redhat.com/errata/RHSA-2025:15010"}],"tags":["nvd","csaf","vex","red-hat"],"epss":0.00641,"epssPercentile":0.49331,"ingestedAt":"2026-07-31T06:58:51.005Z","vendor":"Red Hat","product":"Red Hat Enterprise Linux AppStream (v. 8)","affected":["enterprise_linux 8","enterprise_linux_ai_rhel_ai","enterprise_linux_server_v_7_els","enterprise_linux_server_optional_v_7_els","enterprise_linux_appstream_v_10","enterprise_linux_appstream_v_8","enterprise_linux_appstream_aus_v_8_2","enterprise_linux_appstream_aus_v_8_4","enterprise_linux_appstream_eus_extension_v_8_4","enterprise_linux_appstream_aus_v_8_6","enterprise_linux_appstream_e4s_v_8_6","enterprise_linux_appstream_tus_v_8_6","enterprise_linux_appstream_e4s_v_8_8","enterprise_linux_appstream_tus_v_8_8","enterprise_linux_appstream_e4s_v_9_0","enterprise_linux_appstream_e4s_v_9_2","enterprise_linux_appstream_eus_v_9_4","enterprise_linux_appstream_v_9","enterprise_linux_baseos_v_10","enterprise_linux_baseos_v_8","enterprise_linux_baseos_aus_v_8_2","enterprise_linux_baseos_aus_v_8_4","enterprise_linux_baseos_eus_extension_v_8_4","enterprise_linux_baseos_aus_v_8_6","enterprise_linux_baseos_e4s_v_8_6","enterprise_linux_baseos_tus_v_8_6","enterprise_linux_baseos_e4s_v_8_8","enterprise_linux_baseos_tus_v_8_8","enterprise_linux_baseos_e4s_v_9_0","enterprise_linux_baseos_e4s_v_9_2","enterprise_linux_baseos_eus_v_9_4","enterprise_linux_baseos_v_9","enterprise_linux_codeready_linux_builder_v_10","enterprise_linux_crb_v_8","codeready_linux_builder_eus_v_9_4","enterprise_linux_codeready_linux_builder_v_9","discovery 2","enterprise_linux_ai 1.5"],"patched":["enterprise_linux_server_v_7_els","enterprise_linux_server_optional_v_7_els","enterprise_linux_appstream_v_10","enterprise_linux_appstream_v_8","enterprise_linux_appstream_aus_v_8_2","enterprise_linux_appstream_aus_v_8_4","enterprise_linux_appstream_eus_extension_v_8_4","enterprise_linux_appstream_aus_v_8_6","enterprise_linux_appstream_e4s_v_8_6","enterprise_linux_appstream_tus_v_8_6","enterprise_linux_appstream_e4s_v_8_8","enterprise_linux_appstream_tus_v_8_8","enterprise_linux_appstream_e4s_v_9_0","enterprise_linux_appstream_e4s_v_9_2","enterprise_linux_appstream_eus_v_9_4","enterprise_linux_appstream_v_9","enterprise_linux_baseos_v_10","enterprise_linux_baseos_v_8","enterprise_linux_baseos_aus_v_8_2","enterprise_linux_baseos_aus_v_8_4","enterprise_linux_baseos_eus_extension_v_8_4","enterprise_linux_baseos_aus_v_8_6","enterprise_linux_baseos_e4s_v_8_6","enterprise_linux_baseos_tus_v_8_6","enterprise_linux_baseos_e4s_v_8_8","enterprise_linux_baseos_tus_v_8_8","enterprise_linux_baseos_e4s_v_9_0","enterprise_linux_baseos_e4s_v_9_2","enterprise_linux_baseos_eus_v_9_4","enterprise_linux_baseos_v_9","enterprise_linux_codeready_linux_builder_v_10","enterprise_linux_crb_v_8","codeready_linux_builder_eus_v_9_4","enterprise_linux_codeready_linux_builder_v_9","discovery 2","enterprise_linux_ai 1.5"],"slug":"CVE-2025-8194","body":"## Overview\n\nThere is a defect in the CPython “tarfile” module affecting the “TarFile” extraction and entry enumeration APIs. The tar implementation would process tar archives with negative offsets without error, resulting in an infinite loop and deadlock during the parsing of maliciously crafted tar archives. \n\nThis vulnerability can be mitigated by including the following patch after importing the “tarfile” module:  https://gist.github.com/sethmlarson/1716ac5b82b73dbcbf23ad2eff8b33e1\n\n## Remediation\n\nRefer to the linked advisories for vendor-supplied fixes and affected version ranges.\n\n## Vendor advisories\n\n- **RHSA-2025:16117** · Red Hat · fixed in: Red Hat Enterprise Linux Server (v. 7 ELS), Red Hat Enterprise Linux Server Optional (v. 7 ELS) · released 2025-09-17 · [advisory](https://access.redhat.com/errata/RHSA-2025:16117)\n- **RHSA-2025:14984** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream (v. 10), Red Hat Enterprise Linux BaseOS (v. 10), Red Hat Enterprise Linux CodeReady Linux Builder (v. 10) · released 2025-09-02 · [advisory](https://access.redhat.com/errata/RHSA-2025:14984)\n- **RHSA-2025:14900** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream (v. 8), Red Hat Enterprise Linux CRB (v. 8) · released 2025-08-28 · [advisory](https://access.redhat.com/errata/RHSA-2025:14900)\n- **RHSA-2025:14560** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream (v. 8), Red Hat Enterprise Linux BaseOS (v. 8) · released 2025-08-26 · [advisory](https://access.redhat.com/errata/RHSA-2025:14560)\n- **RHSA-2025:14841** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream (v. 8), Red Hat Enterprise Linux CRB (v. 8) · released 2025-08-28 · [advisory](https://access.redhat.com/errata/RHSA-2025:14841)\n- **RHSA-2025:14546** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream (v. 8), Red Hat Enterprise Linux CRB (v. 8) · released 2025-08-26 · [advisory](https://access.redhat.com/errata/RHSA-2025:14546)\n- **RHSA-2025:16262** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream AUS (v. 8.2), Red Hat Enterprise Linux BaseOS AUS (v. 8.2) · released 2025-09-22 · [advisory](https://access.redhat.com/errata/RHSA-2025:16262)\n- **RHSA-2025:16078** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream AUS (v.8.4), Red Hat Enterprise Linux AppStream EUS EXTENSION (v.8.4) · released 2025-09-17 · [advisory](https://access.redhat.com/errata/RHSA-2025:16078)\n- **RHSA-2025:16151** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream AUS (v.8.4), Red Hat Enterprise Linux AppStream EUS EXTENSION (v.8.4), Red Hat Enterprise Linux BaseOS AUS (v.8.4), Red Hat Enterprise Linux BaseOS EUS EXTENSION (v.8.4) · released 2025-09-18 · [advisory](https://access.redhat.com/errata/RHSA-2025:16151)\n- **RHSA-2025:16118** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream AUS (v.8.6), Red Hat Enterprise Linux AppStream E4S (v.8.6), Red Hat Enterprise Linux AppStream TUS (v.8.6) · released 2025-09-17 · [advisory](https://access.redhat.com/errata/RHSA-2025:16118)\n- **RHSA-2025:15968** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream AUS (v.8.6), Red Hat Enterprise Linux AppStream E4S (v.8.6), Red Hat Enterprise Linux AppStream TUS (v.8.6), Red Hat Enterprise Linux BaseOS AUS (v.8.6), Red Hat Enterprise Linux BaseOS E4S (v.8.6), Red Hat Enterprise Linux BaseOS TUS (v.8.6) · released 2025-09-16 · [advisory](https://access.redhat.com/errata/RHSA-2025:15968)\n- **Red Hat VEX** · Moderate · affected: Red Hat Enterprise Linux 8, Red Hat Enterprise Linux AI (RHEL AI) · no fix planned: Red Hat Enterprise Linux AI (RHEL AI), Red Hat Enterprise Linux 8 · updated 2026-09-06 · [vex](https://security.access.redhat.com/data/csaf/v2/vex/2025/cve-2025-8194.json)","depth":"twilight","depthScore":41,"depthScoreParts":{"impact":41.3,"likelihood":0.1,"exploitation":0,"ransomware":0},"changes":[]}