Veille sécuritéBackend & données
P3Élevée
Une configuration Hydra contrôlée par un attaquant pouvait modifier une liste de cibles interdites pendant l’instanciation, puis permettre l’exécution d’une cible désactivée. La correction est indiquée dans les versions 1.3.7 et 1.4.0.dev10.
Python
IdentifiantCVE-2026-106439
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.3.7; 1.4.0.dev10
Source : NVD — CVE-2026-106439
Analyse technique
Des entrées de cibles sœurs pouvaient atteindre la méthode discard sur l’état mutable global UNCONTROLLED_EXECUTION_TARGETS et retirer une cible interdite.
Impact, versions et correctif
Événement datéLa publication NVD est horodatée 2026-10-06T19:18:12.720Z, le 2026-10-06 à 21:18:12 +02:00, dans la période retenue.
ImpactUne configuration hostile peut permettre l’exécution de code avec les privilèges de l’application.
Versions affectéesDe 1.3.4 à 1.3.7 et version 1.4.0.dev10
Version corrigée1.3.7; 1.4.0.dev10
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.5
Publication2026-10-06T19:18:12.720Z
Mise à jour2026-10-06T20:17:25.917Z
Action recommandée
Mettre à niveau Hydra vers la version 1.3.7 ou 1.4.0.dev10, selon la branche utilisée.
Sources
Priorisation DFS : P3 · 1 source(s).