Veille sécuritéBackend & données
P3Élevée
Le hydra-optuna-sweeper pouvait résoudre et appeler un chemin de code Python fourni par la configuration de balayage, sans appliquer la politique d’exécution de Hydra. Un attaquant contrôlant cette configuration pouvait ainsi faire exécuter du code avec les privilèges de l’application; les versions correctives indiquées sont 1.3.0 et 1.4.0.dev10.
Python
IdentifiantCVE-2026-106440
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.3.0; 1.4.0.dev10
Source : NVD — CVE-2026-106440
Analyse technique
Le chemin hydra.sweeper.custom_search_space était résolu avec hydra.utils.get_method(), sans contrôle par la politique d’exécution appliquée par instantiate().
Impact, versions et correctif
Événement datéLa publication NVD est horodatée 2026-10-06T19:18:12.877Z, le 2026-10-06 à 21:18:12 +02:00, dans la période retenue.
ImpactUn attaquant contrôlant la configuration de balayage peut exécuter du code avec les privilèges de l’application.
Versions affectéesDe 1.2.0 à 1.3.0 et version 1.4.0.dev10
Version corrigée1.3.0; 1.4.0.dev10
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.8
Publication2026-10-06T19:18:12.877Z
Mise à jour2026-10-06T20:03:40.690Z
Action recommandée
Mettre à niveau Hydra vers la version 1.3.0 ou 1.4.0.dev10, selon la branche utilisée.
Sources
Priorisation DFS : P3 · 1 source(s).