Aller au contenu
Développeur Full Stack
, ,

Hydra — la configuration de journalisation peut contourner la politique de cibles (CVE-2026-106441)

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Hydra transmettait la configuration de journalisation à dictConfig sans appliquer sa politique de contrôle aux classes et fabriques de composants de journalisation. Une configuration contrôlée par un attaquant pouvait donc provoquer l’appel de code importable; les corrections sont indiquées dans les versions 1.3.6 et 1.4.0.dev9.

Python
IdentifiantCVE-2026-106441
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.3.6; 1.4.0.dev9

Source : NVD — CVE-2026-106441

Analyse technique

Le chemin de configuration Python logging.config.dictConfig() n’appliquait pas la politique de cibles de Hydra aux classes de handlers ni aux fabriques de composants.

Impact, versions et correctif

Événement datéLa publication NVD est horodatée 2026-10-06T19:18:13.020Z, le 2026-10-06 à 21:18:13 +02:00, dans la période retenue.
ImpactUn attaquant contrôlant la configuration de journalisation peut provoquer l’exécution de code avec les privilèges de l’application.
Versions affectéesVersions antérieures à 1.3.6 et à 1.4.0.dev9
Version corrigée1.3.6; 1.4.0.dev9
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.8
Publication2026-10-06T19:18:13.020Z
Mise à jour2026-10-06T20:03:40.690Z

Action recommandée

Mettre à niveau Hydra vers la version 1.3.6 ou 1.4.0.dev9, selon la branche utilisée.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :