Aller au contenu
Développeur Full Stack
, ,

Django : déni de service potentiel lors de l’analyse des en-têtes HTTP

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

`parse_header_parameters()` pouvait subir un déni de service potentiel en temps quadratique lors de l’analyse d’une valeur contenant de nombreux séparateurs dans un paramètre entre guillemets. Une requête non authentifiée peut atteindre ce traitement par des en-têtes comme `Accept` ou `Content-Type` ; mettre à jour vers une version corrigée.

Django
IdentifiantCVE-2026-84429
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifDjango 6.1.2, 6.0.9, 5.2.18

Source : Fiche CVE-2026-84429 — NVD

Analyse technique

La complexité quadratique concerne certaines valeurs de paramètres entre guillemets ; les limites de longueur par appel ne bornent pas la taille cumulée d’en-têtes répétés.

Impact, versions et correctif

Événement datéL’avis du projet Django et la publication NVD datent du 6 octobre 2026, à l’intérieur de la période demandée ; la date retenue est celle de publication NVD.
ImpactDéni de service potentiel, déclenchable par une requête non authentifiée.
Versions affectéesDjango 6.1 avant 6.1.2, 6.0 avant 6.0.9 et 5.2 avant 5.2.18 ; les séries antérieures non évaluées peuvent aussi être affectées.
Version corrigéeDjango 6.1.2, 6.0.9, 5.2.18
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.9
Publication2026-10-06T14:17:46.910Z
Mise à jour2026-10-06T15:17:19.860Z

Action recommandée

Mettre à jour vers Django 6.1.2, 6.0.9 ou 5.2.18, selon la branche utilisée.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :