CRLF injection in py3-virtualenv - #VU151616
Published: September 22, 2026
Vulnerability details
The vulnerability allows a local user to inject configuration values.
The vulnerability exists due to improper neutralization of line boundaries in PyEnvCfg.write() when serializing prompt values into pyvenv.cfg. A local user can supply a crafted prompt containing line boundaries to inject configuration values.
Exploitation requires the prompt to be derived from externally influenced data.