Veille sécuritéBackend & données
P4Faible
Une mauvaise neutralisation de directives dans le traitement de `result_class` du gestionnaire de template « more_like_this » de django-haystack permet une attaque à distance visant du code évalué dynamiquement. Les versions jusqu’à 3.3.0 sont concernées ; la version 3.4.0 corrige le problème.
Python
IdentifiantCVE-2026-105315
GravitéFaible
Exploitationnon connue / non déterminée
Correctif3.4.0
Source : NVD — CVE-2026-105315
Analyse technique
La fonction `_to_python` de `haystack/backends/elasticsearch_backend.py` est concernée. Le candidat indique que l’exploit a été divulgué publiquement, sans confirmer une exploitation en cours.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-05T13:16:52.823Z et une mise à jour le 2026-10-05T14:17:20.537Z, toutes deux dans la période demandée ; la vulnérabilité et son correctif sont décrits dans les données du candidat.
ImpactUne attaque à distance peut provoquer une évaluation non sûre de code dynamique.
Versions affectéesdjango-haystack jusqu’à la version 3.3.0 incluse
Version corrigée3.4.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS2
Publication2026-10-05T13:16:52.823Z
Mise à jour2026-10-05T14:17:20.537Z
Action recommandée
Mettre à niveau vers django-haystack 3.4.0.
Sources
Priorisation DFS : P4 · 1 source(s).