### Impacto A opção `_uid` realizou uma queda incompleta de privilégios em sistemas Linux/Unix-like. Quando `sh` foi executado a partir de um processo com privilégios elevados, como root, e um comando foi lançado com `_uid= `, o processo filho mudou seu UID e GID primário, mas não reajustou seus grupos suplementares. Como resultado, o processo filho pode manter os grupos adicionais do processo pai, potencialmente incluindo grupos privilegiados como raiz, docker, disco, sombra ou sudo. Isto pode permitir que um subprocesso que era esperado execute com privilégios reduzidos para acessar arquivos ou recursos disponíveis para os grupos suplementares do processo original. Os usuários são impactados se dependerem do `_ uid` como um limite de privilégio ao lançar comandos de um processo privilegiado pai.

### Atualização de Patches para a versão >= 2.2.4. ### Arrancamentos Evite usar `_uid` quando o usuário representa um usuário menos privilegiado. Registro de aconselhamento: GHSA-q 38 v-wp 89 - 2 w 55. Identificadores relacionados: CVE- 2026 - 54552. Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 17 T 18: 41: 38.000 Z e lista a sua última modificação como 2026 - 07 - 17 T 18: 41: 38.000 Z.

Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:N. Software afetado e informações de versão: pacote PyPI sh — ECOSISTEM: introduzido 0, corrigido 2.2.4. Classificação e evidência: identificadores de fraqueza CWE- 273. O registro contém 3 suporte de referências nestes tipos: WEB, PACKAGE.