Aller au contenu
Développeur Full Stack
, ,

openapi-python-client — injection de code dans le client Python généré (CVE-2026-105801)

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

openapi-python-client ne neutralisait pas correctement certains contenus malveillants d’un document OpenAPI avant de générer du code Python. Le client généré pouvait exécuter du code contrôlé par un attaquant lors de son import; la correction est disponible dans la version 0.29.1.

Python
IdentifiantCVE-2026-105801
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif0.29.1

Source : NVD — CVE-2026-105801

Analyse technique

Le contenu du document pouvait affecter des contextes de chaînes, de docstrings et de f-strings dans le code généré.

Impact, versions et correctif

Événement datéLa publication NVD est horodatée 2026-10-06T15:17:17.320Z, le 2026-10-06 à 17:17:17 +02:00, dans la période retenue.
ImpactL’import d’un client généré à partir d’un document malveillant peut exécuter du code dans l’environnement de l’utilisateur.
Versions affectéesVersions antérieures à 0.29.1
Version corrigée0.29.1
ContournementÉviter de générer des clients depuis des documents OpenAPI non fiables et examiner les clients déjà générés.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.4
Publication2026-10-06T15:17:17.320Z
Mise à jour2026-10-06T16:08:43.180Z

Action recommandée

Mettre à niveau openapi-python-client vers la version 0.29.1 ou ultérieure et régénérer les clients concernés.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :