Aller au contenu
Développeur Full Stack
, ,

django-haystack : évaluation de code via le gestionnaire de template

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Faible

Une mauvaise neutralisation de directives dans le traitement de `result_class` du gestionnaire de template « more_like_this » de django-haystack permet une attaque à distance visant du code évalué dynamiquement. Les versions jusqu’à 3.3.0 sont concernées ; la version 3.4.0 corrige le problème.

Python
IdentifiantCVE-2026-105315
GravitéFaible
Exploitationnon connue / non déterminée
Correctif3.4.0

Source : NVD — CVE-2026-105315

Analyse technique

La fonction `_to_python` de `haystack/backends/elasticsearch_backend.py` est concernée. Le candidat indique que l’exploit a été divulgué publiquement, sans confirmer une exploitation en cours.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-05T13:16:52.823Z et une mise à jour le 2026-10-05T14:17:20.537Z, toutes deux dans la période demandée ; la vulnérabilité et son correctif sont décrits dans les données du candidat.
ImpactUne attaque à distance peut provoquer une évaluation non sûre de code dynamique.
Versions affectéesdjango-haystack jusqu’à la version 3.3.0 incluse
Version corrigée3.4.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS2
Publication2026-10-05T13:16:52.823Z
Mise à jour2026-10-05T14:17:20.537Z

Action recommandée

Mettre à niveau vers django-haystack 3.4.0.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :