Aller au contenu
Développeur Full Stack
, , ,

Python : transmission d’identifiants HTTPS sur une connexion HTTP

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Non déterminée

`urllib.request.HTTPPasswordMgr` et ses sous-classes ne tenaient pas compte du schéma de l’URL lors de la recherche des identifiants enregistrés. Des identifiants destinés à une URL HTTPS pouvaient donc être envoyés au même hôte en HTTP et être interceptés en clair après une redirection ou un déclassement vers HTTP.

DebianPython
IdentifiantCVE-2026-15806
GravitéNon déterminée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : DLA-4827-1 python3.11 – security update

Analyse technique

Le défaut affecte la correspondance des identifiants dans les gestionnaires de mots de passe HTTP de `urllib.request`; le schéma n’était pas utilisé pour distinguer les URL. Le bulletin Debian annonce une mise à jour de sécurité de Python 3.11, sans indiquer la version corrigée.

Impact, versions et correctif

Événement datéRetenu car le bulletin Debian DLA-4827-1, publié le 2026-10-08, annonce un correctif de sécurité couvrant cette CVE.
ImpactDivulgation en clair d’identifiants si un client est redirigé ou ramené vers HTTP.
Exploitation activenon connue / non déterminée
PoC publicinconnu
EPSS0,46% · percentile 38,2%
Publication2026-10-08
Mise à jour2026-10-08

Action recommandée

Appliquer la mise à jour de sécurité Debian pour python3.11 et éviter les redirections ou déclassements vers HTTP lors de l’envoi d’identifiants.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :