CVE-2026-4519Python标准库webbrowser模块存在安全漏洞,其open()API未过滤URL前导连字符。攻击者可利用此漏洞将特定URL注入为浏览器命令行选项,从而可能篡改浏览器行为。该漏洞需要本地访问和用户交互,主要影响完整性,建议及时升级或清理输入。
该漏洞发生在Python的webbrowser模块中,该模块用于在系统默认浏览器中打开URL。由于缺乏对URL起始字符的校验,当传入以连字符(-)开头的字符串时,部分浏览器在启动时会将其解析为命令行参数而非URL地址。攻击者可构造恶意URL(如'--option'),诱导受害者执行调用该API的脚本,进而触发浏览器的非预期行为。虽然CVSS评分仅为3.3(低危),且受限于本地和用户交互要求,但在特定配置下仍可能被利用于绕过安全限制或执行恶意配置。官方修复方案已更新为拒绝任何前导连字符的URL。