La CVE-2026-8643 affecte l’installateur officiel de paquets Python pip des versions 24.0 à 26.1.1. Lors de l’installation d’archives Wheel (.whl), pip génère les lanceurs déclarés dans entry_points.txt sous [console_scripts]. Néanmoins, pip ne vérifiait pas que les noms de scripts ne contenaient pas de séquences de traversée de répertoire. Une roue malveillante peut ainsi installer des scripts exécutables en dehors du dossier bin, par exemple dans /etc/cron.d/ ou le répertoire de démarrage de l’utilisateur, établissant une persistance furtive.