Aller au contenu
Développeur Full Stack
, ,

fsspec : exécution de code via les templates Jinja des références Kerchunk

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

fsspec évaluait des expressions Jinja provenant de documents de références Kerchunk lors de l’ouverture de certains ReferenceFileSystem, ce qui pouvait exécuter du code Python fourni par un attaquant. Les versions antérieures à 2026.6.0 sont concernées ; la correction est disponible dans 2026.6.0.

Python
IdentifiantCVE-2026-104851
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif2026.6.0

Source : NVD — CVE-2026-104851

Analyse technique

Des champs provenant d’un JSON Kerchunk, fourni en ligne ou récupéré depuis une URL contrôlée par un attaquant, étaient rendus avec jinja2.Template(…).render(…). Le chemin _process_gen est concerné lorsque le document comporte un tableau gen ; d’autres chemins dépendent des options et valeurs liées aux templates.

Impact, versions et correctif

Événement datéNouvelle fiche publiée dans NVD pendant la période : 2026-10-02T17:17:03.763Z ; les détails décrivent une vulnérabilité et une version corrigée.
ImpactL’ouverture d’un document spécialement conçu pouvait entraîner l’exécution de code Python dans le processus consommateur.
Versions affectéesfsspec 0.9.0 à 2026.5.x
Version corrigée2026.6.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.8
Publication2026-10-02T17:17:03.763Z
Mise à jour2026-10-02T18:47:49.947Z

Action recommandée

Mettre à jour fsspec vers la version 2026.6.0 ou ultérieure et éviter d’ouvrir des documents de références non fiables avec les versions vulnérables.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :