Aller au contenu
Développeur Full Stack
, ,

uv : écriture de fichiers hors du préfixe lors de l’extraction de roues sous Windows

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

uv sous Windows pouvait extraire une roue malveillante en écrivant un fichier hors du préfixe d’installation, y compris un exécutable dans un répertoire présent dans le PATH de l’utilisateur. Les versions concernées sont 0.12.7 à 0.12.17 ; le problème est corrigé dans 0.12.18.

Python
IdentifiantCVE-2026-104843
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif0.12.18

Source : NVD — CVE-2026-104843

Analyse technique

L’extraction d’une roue malveillante sous Windows pouvait écrire un fichier en dehors du préfixe d’installation, notamment dans un emplacement du PATH.

Impact, versions et correctif

Événement datéNouvelle fiche publiée dans NVD pendant la période : 2026-10-02T16:16:46.760Z. La modification substantielle est l’avis de vulnérabilité et ses détails, et non une simple mise à jour administrative.
ImpactUn fichier arbitraire pouvait être écrit hors du préfixe d’installation ; un exécutable placé dans le PATH pouvait notamment être exécuté ultérieurement.
Versions affectéesuv 0.12.7 à 0.12.17 ; hôtes non Windows non affectés
Version corrigée0.12.18
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.9
Publication2026-10-02T16:16:46.760Z
Mise à jour2026-10-02T18:44:11.270Z

Action recommandée

Mettre à jour uv vers la version 0.12.18 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :