Aller au contenu
Développeur Full Stack
, ,

pypdf : traitement excessivement long de jetons d’objets PDF

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P3Élevée

Un PDF malveillant pouvait faire parcourir une quantité excessive de données à pypdf en l’absence d’espaces dans certains jetons. Le traitement pouvait durer très longtemps et rendre l’application indisponible ; le correctif indiqué est pypdf 6.18.0.

Python
IdentifiantCVE-2026-102994
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif6.18.0

Source : NVD — CVE-2026-102994

Analyse technique

La lecture jusqu’au prochain espace pouvait consommer excessivement l’entrée pour des identifiants d’objets indirects ou des jetons de numéro de génération sans séparateur.

Impact, versions et correctif

Événement datéLa fiche NVD fournie indique une publication le 30 septembre 2026 à 20:17:28.080Z, soit 22:17:28.080+02:00, dans la période demandée.
ImpactDéni de service par consommation excessive de temps de traitement.
Versions affectéespypdf < 6.18.0
Version corrigée6.18.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.7
Publication2026-09-30T22:17:28.080+02:00

Détection / vérification

Rechercher pypdf dans les dépendances et évaluer le traitement de PDF non fiables comportant des identifiants d’objets indirects ou des nombres de génération très longs.

Action recommandée

Mettre à niveau pypdf vers la version 6.18.0 ou ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :