Aller au contenu
Développeur Full Stack
, ,

multidict : fuite de références pouvant provoquer une consommation mémoire non bornée

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P4Moyenne

Dans l’extension C de multidict, certaines opérations sur les vues items pouvaient ne pas libérer deux références fortes par élément d’opérande. Des opérations répétées sur des séquences contrôlées par un attaquant pouvaient ainsi faire croître sans limite la mémoire du processus ; le correctif est inclus dans la version 6.9.1.

Python
IdentifiantCVE-2026-104874
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif6.9.1

Source : NVD — CVE-2026-104874

Analyse technique

La fuite concernait l’union réfléchie operand | d.items() et la soustraction d.items() – operand dans l’extension C. Les builds Python pur, l’union directe, l’intersection et les éléments d’opérande qui ne sont pas des tuples ne sont pas affectés.

Impact, versions et correctif

Événement datéNouvelle fiche publiée dans NVD pendant la période : 2026-10-02T21:16:54.993Z ; elle précise le défaut et la version corrigée.
ImpactUne consommation mémoire croissante pouvait provoquer un déni de service.
Versions affectéesmultidict 6.7.0 à 6.9.0
Version corrigée6.9.1
ContournementLes constructions purement Python ne sont pas affectées ; la source ne précise pas d’autre mesure d’atténuation.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-10-02T21:16:54.993Z
Mise à jour2026-10-02T21:16:54.993Z

Détection / vérification

Vérifier l’utilisation de la construction C de multidict et les opérations operand | d.items() ou d.items() – operand sur des séquences influençables par un attaquant.

Action recommandée

Mettre à jour multidict vers la version 6.9.1 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :