Avec check_hostname activé, certaines utilisations de wrap_bio() sans server_hostname pouvaient omettre silencieusement la vérification du nom d’hôte du certificat. Fournir un server_hostname valide et non vide évite le problème ; le correctif fait lever ValueError lorsque ce paramètre manque.
Source : NVD — CVE-2026-19553
Analyse technique
La validation manquante dans SSLObject pouvait faire paraître active la vérification d’hôte alors qu’elle était omise. La version Python 3.12.15 est une version de sécurité publiée le 30 septembre 2026.
Impact, versions et correctif
Détection / vérification
Repérer les appels à SSLContext.wrap_bio(), asyncio.create_connection() ou asyncio.loop.start_tls() effectués sans server_hostname valide.
Action recommandée
Mettre à niveau vers une version corrigée de Python, notamment Python 3.12.15, ou appliquer le contournement en passant un server_hostname valide.
Sources
Priorisation DFS : P3 · 1 source(s).