Aller au contenu
Développeur Full Stack
, ,

Scrapy — une valeur Referrer-Policy malveillante peut arrêter un crawler (CVE-2026-105782)

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Le RefererMiddleware de Scrapy pouvait interpréter une valeur malveillante de Referrer-Policy comme un chemin d’import Python, puis appeler l’objet correspondant. Un site malveillant pouvait ainsi arrêter le crawler; la correction est disponible dans Scrapy 2.14.2.

Python
IdentifiantCVE-2026-105782
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif2.14.2

Source : NVD — CVE-2026-105782

Analyse technique

Le middleware importait et appelait un objet désigné par une valeur d’en-tête de réponse ressemblant à un chemin d’import Python.

Impact, versions et correctif

Événement datéLa publication NVD est horodatée 2026-10-06T00:16:33.613Z, soit le 2026-10-06 à 02:16:33 +02:00, dans la période retenue.
ImpactUn site malveillant peut provoquer l’arrêt d’un crawler qui traite sa réponse.
Versions affectéesDe 1.4.0 à 2.14.2 inclus
Version corrigée2.14.2
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
EPSS0,38% · percentile 29,6%
Publication2026-10-06T00:16:33.613Z
Mise à jour2026-10-06T16:00:36.547Z

Action recommandée

Mettre à niveau Scrapy vers la version 2.14.2 ou ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :