Veille sécuritéBackend & données
P3Élevée
openapi-python-client ne neutralisait pas correctement certains contenus malveillants d’un document OpenAPI avant de générer du code Python. Le client généré pouvait exécuter du code contrôlé par un attaquant lors de son import; la correction est disponible dans la version 0.29.1.
Python
IdentifiantCVE-2026-105801
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif0.29.1
Source : NVD — CVE-2026-105801
Analyse technique
Le contenu du document pouvait affecter des contextes de chaînes, de docstrings et de f-strings dans le code généré.
Impact, versions et correctif
Événement datéLa publication NVD est horodatée 2026-10-06T15:17:17.320Z, le 2026-10-06 à 17:17:17 +02:00, dans la période retenue.
ImpactL’import d’un client généré à partir d’un document malveillant peut exécuter du code dans l’environnement de l’utilisateur.
Versions affectéesVersions antérieures à 0.29.1
Version corrigée0.29.1
ContournementÉviter de générer des clients depuis des documents OpenAPI non fiables et examiner les clients déjà générés.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.4
Publication2026-10-06T15:17:17.320Z
Mise à jour2026-10-06T16:08:43.180Z
Action recommandée
Mettre à niveau openapi-python-client vers la version 0.29.1 ou ultérieure et régénérer les clients concernés.
Sources
Priorisation DFS : P3 · 1 source(s).