Veille sécuritéBackend & données
P3Élevée
Le RefererMiddleware de Scrapy pouvait interpréter une valeur malveillante de Referrer-Policy comme un chemin d’import Python, puis appeler l’objet correspondant. Un site malveillant pouvait ainsi arrêter le crawler; la correction est disponible dans Scrapy 2.14.2.
Python
IdentifiantCVE-2026-105782
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif2.14.2
Source : NVD — CVE-2026-105782
Analyse technique
Le middleware importait et appelait un objet désigné par une valeur d’en-tête de réponse ressemblant à un chemin d’import Python.
Impact, versions et correctif
Événement datéLa publication NVD est horodatée 2026-10-06T00:16:33.613Z, soit le 2026-10-06 à 02:16:33 +02:00, dans la période retenue.
ImpactUn site malveillant peut provoquer l’arrêt d’un crawler qui traite sa réponse.
Versions affectéesDe 1.4.0 à 2.14.2 inclus
Version corrigée2.14.2
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
EPSS0,38% · percentile 29,6%
Publication2026-10-06T00:16:33.613Z
Mise à jour2026-10-06T16:00:36.547Z
Action recommandée
Mettre à niveau Scrapy vers la version 2.14.2 ou ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).