Veille sécuritéBackend & données
P3Élevée
Hydra transmettait la configuration de journalisation à dictConfig sans appliquer sa politique de contrôle aux classes et fabriques de composants de journalisation. Une configuration contrôlée par un attaquant pouvait donc provoquer l’appel de code importable; les corrections sont indiquées dans les versions 1.3.6 et 1.4.0.dev9.
Python
IdentifiantCVE-2026-106441
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.3.6; 1.4.0.dev9
Source : NVD — CVE-2026-106441
Analyse technique
Le chemin de configuration Python logging.config.dictConfig() n’appliquait pas la politique de cibles de Hydra aux classes de handlers ni aux fabriques de composants.
Impact, versions et correctif
Événement datéLa publication NVD est horodatée 2026-10-06T19:18:13.020Z, le 2026-10-06 à 21:18:13 +02:00, dans la période retenue.
ImpactUn attaquant contrôlant la configuration de journalisation peut provoquer l’exécution de code avec les privilèges de l’application.
Versions affectéesVersions antérieures à 1.3.6 et à 1.4.0.dev9
Version corrigée1.3.6; 1.4.0.dev9
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.8
Publication2026-10-06T19:18:13.020Z
Mise à jour2026-10-06T20:03:40.690Z
Action recommandée
Mettre à niveau Hydra vers la version 1.3.6 ou 1.4.0.dev9, selon la branche utilisée.
Sources
Priorisation DFS : P3 · 1 source(s).