Veille sécuritéBackend & données
P4Non déterminée
`ftplib.ftpcp()` transmettait au serveur cible l’adresse fournie par le serveur FTP source pour la connexion de données PASV. Un serveur source malveillant pouvait ainsi détourner cette connexion vers un hôte et un port arbitraires.
DebianPython
IdentifiantCVE-2026-8328
GravitéNon déterminée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Analyse technique
Le bulletin précise que `ftplib.ftpcp()` n’avait pas été actualisé lors de la correction antérieure de CVE-2021-4189. Cette dernière est mentionnée comme contexte historique et n’est pas retenue comme nouvelle faille de cette période.
Impact, versions et correctif
Événement datéRetenu car le bulletin Debian DLA-4827-1, publié le 2026-10-08, annonce un correctif de sécurité couvrant cette CVE; CVE-2021-4189 n’est citée que comme antécédent.
ImpactUn serveur FTP source malveillant peut orienter la connexion de données du client vers un hôte arbitraire.
Exploitation activenon connue / non déterminée
PoC publicinconnu
EPSS0,68% · percentile 51,1%
Publication2026-10-08
Mise à jour2026-10-08
Action recommandée
Appliquer la mise à jour de sécurité Debian pour python3.11.
Sources
Priorisation DFS : P4 · 1 source(s).