fsspec évaluait des expressions Jinja provenant de documents de références Kerchunk lors de l’ouverture de certains ReferenceFileSystem, ce qui pouvait exécuter du code Python fourni par un attaquant. Les versions antérieures à 2026.6.0 sont concernées ; la correction est disponible dans 2026.6.0.
Source : NVD — CVE-2026-104851
Analyse technique
Des champs provenant d’un JSON Kerchunk, fourni en ligne ou récupéré depuis une URL contrôlée par un attaquant, étaient rendus avec jinja2.Template(…).render(…). Le chemin _process_gen est concerné lorsque le document comporte un tableau gen ; d’autres chemins dépendent des options et valeurs liées aux templates.
Impact, versions et correctif
Action recommandée
Mettre à jour fsspec vers la version 2026.6.0 ou ultérieure et éviter d’ouvrir des documents de références non fiables avec les versions vulnérables.
Sources
Priorisation DFS : P3 · 1 source(s).