Aller au contenu
Développeur Full Stack
, ,

urllib3 — mauvaise application des paramètres TLS au proxy HTTPS

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Une mauvaise séparation des paramètres TLS du serveur cible et du proxy HTTPS dans urllib3 peut affaiblir la vérification du certificat du proxy, notamment lorsque le contexte TLS est réutilisé. Un attaquant capable d’intercepter le proxy peut alors observer ou modifier le trafic transféré, voire recevoir un certificat client TLS destiné au serveur cible.

Python
IdentifiantCVE-2026-97687
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif2.8.0

Source : NVD — CVE-2026-97687

Analyse technique

Les paramètres TLS du serveur cible peuvent être appliqués à la connexion TLS du proxy HTTPS. Une configuration CERT_NONE peut modifier le verify_mode du contexte proxy et cette modification peut persister pour les connexions suivantes.

Impact, versions et correctif

Événement datéNouvelle fiche NVD publiée le 2026-09-29 à 16:17:18.517Z, soit 18:17:18.517+02:00, dans la période considérée.
ImpactUn proxy HTTPS peut être usurpé si la configuration aboutit à l’acceptation d’un certificat contrôlé par un attaquant; le trafic transféré ou un certificat client peut être exposé.
Versions affectéesurllib3 1.26.0 à 2.7.x
Version corrigée2.8.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.6
Publication2026-09-29T16:17:18.517Z
Mise à jour2026-09-29T16:17:18.517Z

Action recommandée

Mettre à jour urllib3 vers la version 2.8.0 ou ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :