La CVE-2026-11940 affecte CPython jusqu’à la version 3.13.14. Bien que Python 3.12 ait introduit les filtres d’extraction (filter=‘data’) pour contrer les attaques de traversée de répertoire historiques, une faille logique permet de contourner ce confinement. Une archive forgée comportant un lien physique pointant vers un lien symbolique situé dans un sous-dossier plus profond trompe le validateur. Le lien symbolique est recréé à la racine d’extraction, permettant à sa cible relative de s’échapper du répertoire cible pour écraser des fichiers arbitraires du système.