Veille sécuritéBackend & données
P4Non déterminée
Un client TLS distant et non authentifié pouvait provoquer le plantage d’un serveur ou un appel via un pointeur libéré si son `sni_callback` remplaçait `SSLSocket.context` et qu’aucune autre référence ne conservait le contexte SSL initial. Le bulletin Debian signale ce scénario comme corrigé dans sa mise à jour de sécurité Python 3.11.
DebianPython
IdentifiantCVE-2026-19445
GravitéNon déterminée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Analyse technique
Le scénario dépend de la configuration du callback SNI et de la durée de vie du contexte SSL initial. Le bulletin Debian annonce une mise à jour de sécurité de Python 3.11, sans préciser la version corrigée.
Impact, versions et correctif
Événement datéRetenu car le bulletin Debian DLA-4827-1, publié le 2026-10-08, annonce un correctif de sécurité couvrant cette CVE.
ImpactUn client TLS distant peut provoquer un plantage du serveur ou un appel via un pointeur libéré dans le scénario décrit.
Exploitation activenon connue / non déterminée
PoC publicinconnu
EPSS0,43% · percentile 35,2%
Publication2026-10-08
Mise à jour2026-10-08
Action recommandée
Appliquer la mise à jour de sécurité Debian pour python3.11.
Sources
Priorisation DFS : P4 · 1 source(s).