Aller au contenu
Développeur Full Stack
, , ,

Python : redirection de connexion FTP par le serveur source

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Non déterminée

`ftplib.ftpcp()` transmettait au serveur cible l’adresse fournie par le serveur FTP source pour la connexion de données PASV. Un serveur source malveillant pouvait ainsi détourner cette connexion vers un hôte et un port arbitraires.

DebianPython
IdentifiantCVE-2026-8328
GravitéNon déterminée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : DLA-4827-1 python3.11 – security update

Analyse technique

Le bulletin précise que `ftplib.ftpcp()` n’avait pas été actualisé lors de la correction antérieure de CVE-2021-4189. Cette dernière est mentionnée comme contexte historique et n’est pas retenue comme nouvelle faille de cette période.

Impact, versions et correctif

Événement datéRetenu car le bulletin Debian DLA-4827-1, publié le 2026-10-08, annonce un correctif de sécurité couvrant cette CVE; CVE-2021-4189 n’est citée que comme antécédent.
ImpactUn serveur FTP source malveillant peut orienter la connexion de données du client vers un hôte arbitraire.
Exploitation activenon connue / non déterminée
PoC publicinconnu
EPSS0,68% · percentile 51,1%
Publication2026-10-08
Mise à jour2026-10-08

Action recommandée

Appliquer la mise à jour de sécurité Debian pour python3.11.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :