Veille sécuritéBackend & données
P4Moyenne
Dans virtualenv, un prompt contrôlé peut ajouter des lignes et des clés à pyvenv.cfg, notamment une valeur home qui détourne le choix de l’interpréteur de base ou altère les métadonnées de l’environnement. Le problème concerne les versions antérieures à 21.7.11 ; mettre à niveau vers cette version ou une version ultérieure.
Python
IdentifiantCVE-2026-102938
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif21.7.11
Source : NVD — CVE-2026-102938
Analyse technique
PyEnvCfg.write() écrit les valeurs de prompt sans échappement dans le format ligne par ligne de pyvenv.cfg, dont le lecteur accepte la dernière valeur d’une clé dupliquée. L’impact suppose une entrée de prompt venant de l’extérieur du périmètre de confiance de l’opérateur.
Impact, versions et correctif
Événement datéLa fiche NVD a été substantiellement mise à jour le 2026-09-30T20:17:25.517Z, dans la période retenue ; l’avis décrit une vulnérabilité et son correctif, et non une simple modification administrative.
ImpactUne entrée contrôlée peut modifier les métadonnées de l’environnement, notamment le chemin de l’interpréteur de base.
Versions affectéesvirtualenv < 21.7.11
Version corrigée21.7.11
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.8
Publication2026-09-29T21:17:19.047Z
Mise à jour2026-09-30T20:17:25.517Z
Action recommandée
Mettre à niveau virtualenv vers la version 21.7.11 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).