Aller au contenu
Développeur Full Stack
, ,

Hydra — une configuration peut retirer une cible de la liste d’interdiction (CVE-2026-106439)

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Une configuration Hydra contrôlée par un attaquant pouvait modifier une liste de cibles interdites pendant l’instanciation, puis permettre l’exécution d’une cible désactivée. La correction est indiquée dans les versions 1.3.7 et 1.4.0.dev10.

Python
IdentifiantCVE-2026-106439
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.3.7; 1.4.0.dev10

Source : NVD — CVE-2026-106439

Analyse technique

Des entrées de cibles sœurs pouvaient atteindre la méthode discard sur l’état mutable global UNCONTROLLED_EXECUTION_TARGETS et retirer une cible interdite.

Impact, versions et correctif

Événement datéLa publication NVD est horodatée 2026-10-06T19:18:12.720Z, le 2026-10-06 à 21:18:12 +02:00, dans la période retenue.
ImpactUne configuration hostile peut permettre l’exécution de code avec les privilèges de l’application.
Versions affectéesDe 1.3.4 à 1.3.7 et version 1.4.0.dev10
Version corrigée1.3.7; 1.4.0.dev10
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.5
Publication2026-10-06T19:18:12.720Z
Mise à jour2026-10-06T20:17:25.917Z

Action recommandée

Mettre à niveau Hydra vers la version 1.3.7 ou 1.4.0.dev10, selon la branche utilisée.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :