Aller au contenu
Développeur Full Stack
, ,

Twisted : déni de service par expression régulière coûteuse dans IMAP

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Dans Twisted 25.5.0 et les versions précédentes, un motif LIST ou LSUB fourni par un client IMAP authentifié pouvait provoquer une expression régulière coûteuse et bloquer le réacteur coopératif. Aucun correctif n’était identifié dans les informations fournies ; surveiller les avis du projet et limiter l’accès aux comptes IMAP concernés.

Python
IdentifiantCVE-2026-106454
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-106454

Analyse technique

Les caractères autres que les jokers IMAP pris en charge sont transmis à re.compile(); une expression à retour arrière catastrophique peut bloquer l’entrée et la sortie du serveur pendant son évaluation.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-06T20:17:27.597Z, soit le 2026-10-06 à 22:17:27 +02:00, dans la période demandée.
ImpactUn client IMAP authentifié peut bloquer le réacteur et interrompre temporairement le traitement des entrées-sorties du serveur.
Versions affectéesTwisted 25.5.0 et versions antérieures
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.3
Publication2026-10-06T22:17:27+02:00
Mise à jour2026-10-06T22:17:27+02:00

Action recommandée

Évaluer l’exposition des serveurs IMAP utilisant Twisted et suivre les avis Twisted pour un correctif ; limiter l’accès aux clients non fiables.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :