Aller au contenu
Développeur Full Stack
, ,

Hydra : contournement de la liste de blocage de `instantiate()` permettant l’exécution de code

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P3Élevée

La liste de blocage des cibles de Hydra pouvait être contournée par des wrappers, des alias, des mécanismes de désérialisation ou des chemins de dispatch indirects. Une configuration non fiable instanciée par une application pouvait alors exécuter du code avec les privilèges de cette application.

Python
IdentifiantCVE-2026-106442
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.3.6; 1.4.0.dev9

Source : GHSA-rqx7-p7vv-w7hr — Hydra

Analyse technique

Hydra 1.3.6 renforce la liste de blocage comme défense en profondeur; Hydra 1.4.0.dev9 introduit la liste d’autorisation d’exécution recommandée. La source précise que la liste de blocage ne constitue pas une frontière de sécurité complète.

Impact, versions et correctif

Événement datéAvis publié le 2026-10-07T18:03:49Z, dans la période demandée.
ImpactExécution de code avec les privilèges de l’application qui instancie une configuration contrôlée par un attaquant.
Versions affectées>= 1.3.4, < 1.3.6; >= 1.4.0.dev0, < 1.4.0.dev9
Version corrigée1.3.6; 1.4.0.dev9
ContournementNe pas instancier de configuration non fiable; sur Hydra 1.4, utiliser une liste d’autorisation d’exécution étroite définie par du code de confiance.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.8
EPSS0,16% · percentile 4,9%
Publication2026-10-07T18:03:49Z
Mise à jour2026-10-07T18:03:50Z

Détection / vérification

Inventorier `hydra-core` et les usages de `instantiate()` avec des configurations non fiables.

Action recommandée

Mettre à niveau vers Hydra 1.3.6 ou, sur la branche de développement 1.4, vers 1.4.0.dev9 ou une version ultérieure; ne pas considérer la liste de blocage comme une sandbox.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :