Aller au contenu
Développeur Full Stack
, ,

Papermerge : exécution de code via l’envoi de documents

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Une traversée de répertoires dans l’API d’envoi de documents de Papermerge 3.5.3 permet à un utilisateur standard d’écrire un fichier Python `.pth` dans `site-packages`. Le code de ce fichier peut être exécuté au prochain démarrage de l’interpréteur Python.

Python
IdentifiantCVE-2026-105314
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-105314

Analyse technique

Le fichier `.pth` déposé dans `site-packages` est exécuté lors du prochain démarrage de l’interpréteur Python, permettant une exécution de code à distance.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-05T08:17:15.797Z, dans la période demandée ; la vulnérabilité est décrite dans les données du candidat.
ImpactExécution de code à distance au prochain démarrage de Python, à partir d’un compte utilisateur standard.
Versions affectéesPapermerge 3.5.3
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
EPSS0,90% · percentile 58,3%
Publication2026-10-05T08:17:15.797Z
Mise à jour2026-10-05T08:17:15.797Z

Action recommandée

Éviter l’envoi de fichiers par des utilisateurs non fiables et appliquer un correctif dès qu’il est disponible ; aucun correctif n’est précisé dans les données fournies.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :