Aller au contenu
Développeur Full Stack
, ,

Python : vérification du nom d’hôte omise avec SSLContext.wrap_bio()

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P3Élevée

Avec check_hostname activé, certaines utilisations de wrap_bio() sans server_hostname pouvaient omettre silencieusement la vérification du nom d’hôte du certificat. Fournir un server_hostname valide et non vide évite le problème ; le correctif fait lever ValueError lorsque ce paramètre manque.

Python
IdentifiantCVE-2026-19553
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifPython 3.12.15

Source : NVD — CVE-2026-19553

Analyse technique

La validation manquante dans SSLObject pouvait faire paraître active la vérification d’hôte alors qu’elle était omise. La version Python 3.12.15 est une version de sécurité publiée le 30 septembre 2026.

Impact, versions et correctif

Événement datéLa fiche NVD fournie indique une publication le 30 septembre 2026 à 17:16:45.880Z, soit 19:16:45.880+02:00, dans la période demandée. Python.org confirme que CVE-2026-19553 figure dans la version de sécurité 3.12.15 publiée ce jour-là.
ImpactLa vérification du nom d’hôte du certificat peut être silencieusement omise dans les appels concernés.
Version corrigéePython 3.12.15
ContournementPasser un server_hostname valide, non vide et différent de None.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.6
Publication2026-09-30T19:16:45.880+02:00

Détection / vérification

Repérer les appels à SSLContext.wrap_bio(), asyncio.create_connection() ou asyncio.loop.start_tls() effectués sans server_hostname valide.

Action recommandée

Mettre à niveau vers une version corrigée de Python, notamment Python 3.12.15, ou appliquer le contournement en passant un server_hostname valide.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :