Aller au contenu
Développeur Full Stack
, ,

virtualenv : injection de paramètres dans pyvenv.cfg

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Dans virtualenv, un prompt contrôlé peut ajouter des lignes et des clés à pyvenv.cfg, notamment une valeur home qui détourne le choix de l’interpréteur de base ou altère les métadonnées de l’environnement. Le problème concerne les versions antérieures à 21.7.11 ; mettre à niveau vers cette version ou une version ultérieure.

Python
IdentifiantCVE-2026-102938
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif21.7.11

Source : NVD — CVE-2026-102938

Analyse technique

PyEnvCfg.write() écrit les valeurs de prompt sans échappement dans le format ligne par ligne de pyvenv.cfg, dont le lecteur accepte la dernière valeur d’une clé dupliquée. L’impact suppose une entrée de prompt venant de l’extérieur du périmètre de confiance de l’opérateur.

Impact, versions et correctif

Événement datéLa fiche NVD a été substantiellement mise à jour le 2026-09-30T20:17:25.517Z, dans la période retenue ; l’avis décrit une vulnérabilité et son correctif, et non une simple modification administrative.
ImpactUne entrée contrôlée peut modifier les métadonnées de l’environnement, notamment le chemin de l’interpréteur de base.
Versions affectéesvirtualenv < 21.7.11
Version corrigée21.7.11
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.8
Publication2026-09-29T21:17:19.047Z
Mise à jour2026-09-30T20:17:25.517Z

Action recommandée

Mettre à niveau virtualenv vers la version 21.7.11 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :