Veille sécuritéBackend & données
P3Élevée
Une traversée de répertoires dans l’API d’envoi de documents de Papermerge 3.5.3 permet à un utilisateur standard d’écrire un fichier Python `.pth` dans `site-packages`. Le code de ce fichier peut être exécuté au prochain démarrage de l’interpréteur Python.
Python
IdentifiantCVE-2026-105314
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-105314
Analyse technique
Le fichier `.pth` déposé dans `site-packages` est exécuté lors du prochain démarrage de l’interpréteur Python, permettant une exécution de code à distance.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-05T08:17:15.797Z, dans la période demandée ; la vulnérabilité est décrite dans les données du candidat.
ImpactExécution de code à distance au prochain démarrage de Python, à partir d’un compte utilisateur standard.
Versions affectéesPapermerge 3.5.3
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
EPSS0,90% · percentile 58,3%
Publication2026-10-05T08:17:15.797Z
Mise à jour2026-10-05T08:17:15.797Z
Action recommandée
Éviter l’envoi de fichiers par des utilisateurs non fiables et appliquer un correctif dès qu’il est disponible ; aucun correctif n’est précisé dans les données fournies.
Sources
Priorisation DFS : P3 · 1 source(s).