Veille sécuritéBackend & données
P3Élevée
Une mauvaise séparation des paramètres TLS du serveur cible et du proxy HTTPS dans urllib3 peut affaiblir la vérification du certificat du proxy, notamment lorsque le contexte TLS est réutilisé. Un attaquant capable d’intercepter le proxy peut alors observer ou modifier le trafic transféré, voire recevoir un certificat client TLS destiné au serveur cible.
Python
IdentifiantCVE-2026-97687
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif2.8.0
Source : NVD — CVE-2026-97687
Analyse technique
Les paramètres TLS du serveur cible peuvent être appliqués à la connexion TLS du proxy HTTPS. Une configuration CERT_NONE peut modifier le verify_mode du contexte proxy et cette modification peut persister pour les connexions suivantes.
Impact, versions et correctif
Événement datéNouvelle fiche NVD publiée le 2026-09-29 à 16:17:18.517Z, soit 18:17:18.517+02:00, dans la période considérée.
ImpactUn proxy HTTPS peut être usurpé si la configuration aboutit à l’acceptation d’un certificat contrôlé par un attaquant; le trafic transféré ou un certificat client peut être exposé.
Versions affectéesurllib3 1.26.0 à 2.7.x
Version corrigée2.8.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.6
Publication2026-09-29T16:17:18.517Z
Mise à jour2026-09-29T16:17:18.517Z
Action recommandée
Mettre à jour urllib3 vers la version 2.8.0 ou ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).