Veille sécuritéBackend & données
P3Critique
L’avis GHSA-r9mq-4q39-vw6h signale que cleanup-string 1.0.0 distribue un module natif Windows Python 3.13 protégé par VMProtect, qui s’exécute lors de l’importation du paquet. Son comportement malveillant précis n’est pas établi dans les éléments fournis; évitez cette version et retirez-la des environnements où elle est installée.
Python
IdentifiantAvis de sécurité
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : GHSA-r9mq-4q39-vw6h — Malicious code in cleanup-string (PyPI)
Analyse technique
Le paquet charge cleanup_string/_impl.cp313-win_amd64.vmp.pyd à l’import. Le binaire est décrit comme fortement obfusqué et sans nécessité apparente pour la fonctionnalité annoncée.
Impact, versions et correctif
Événement datéAvis publié le 2026-09-30T06:31:43Z, dans la période demandée.
ImpactSur Windows avec Python 3.13, l’importation du paquet exécute un module natif opaque avec les privilèges du processus Python.
Versions affectéescleanup-string 1.0.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-30T06:31:43Z
Mise à jour2026-09-30T06:31:44Z
Action recommandée
Éviter cleanup-string 1.0.0 et désinstaller cette version si elle est présente.
Sources
Priorisation DFS : P3 · 1 source(s).