Veille sécuritéBackend & données
P3Élevée
Dans virtualenv, un prompt contrôlé peut injecter des commandes dans le fichier d’activation Windows, exécutées avec les privilèges de l’utilisateur lors de l’activation. Le problème concerne les versions antérieures à 21.7.12 ; mettre à niveau vers cette version ou une version ultérieure.
Python
IdentifiantCVE-2026-102937
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif21.7.12
Source : NVD — CVE-2026-102937
Analyse technique
Sur Windows, BatchActivator.quote() renvoie le texte du prompt sans échappement avant son insertion dans une affectation set de activate.bat. Un guillemet fourni dans –prompt, VIRTUALENV_PROMPT ou une configuration peut permettre l’exécution de commandes cmd.exe.
Impact, versions et correctif
Événement datéLa fiche NVD a été substantiellement mise à jour le 2026-09-30T19:38:27.293Z, dans la période retenue ; l’avis décrit une vulnérabilité et son correctif, et non une simple modification administrative.
ImpactUn attaquant capable d’influencer le prompt peut faire exécuter des commandes avec les privilèges de l’utilisateur qui active l’environnement.
Versions affectéesvirtualenv < 21.7.12
Version corrigée21.7.12
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.3
Publication2026-09-29T21:17:18.893Z
Mise à jour2026-09-30T19:38:27.293Z
Action recommandée
Mettre à niveau virtualenv vers la version 21.7.12 ou ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).