GHSA-94w6-hr49-qjm7 : py-venv-doctor exfiltre toutes les variables d’environnement
Veille sécuritéSupply chain & dépendances
P3Élevée

L’avis relatif à py-venv-doctor a reçu une mise à jour dans la fenêtre. Les versions affectées exécutent du code durant l’installation puis exfiltrent l’ensemble des variables d’environnement dans une télémétrie présentée comme désactivable.

PyPIpipPythonCI/CD
IdentifiantGHSA-94W6-HR49-QJM7
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune.

Analyse technique

Le paquet redéfinit la commande d’installation dans setup.py afin d’exécuter du code à l’installation. Après la génération de son rapport de diagnostic, il transmet le jeu complet des variables d’environnement, ce qui peut inclure des jetons, mots de passe, clés cloud et secrets de CI/CD.

Impact, versions et correctif

VecteurInstallation du paquet Python et génération d’un rapport de diagnostic.
Préconditionspy-venv-doctor est installé ou exécuté dans un environnement Python.
ImpactExfiltration possible de secrets stockés dans les variables d'environnement, notamment les jetons de CI/CD, accès cloud et clés d'API.
Versions affectées= 0.1.0 ; = 0.1.1
Version corrigéeAucune.
ContournementDésinstaller le paquet, supprimer les environnements concernés et éviter toute exécution des scripts de build de cette dépendance.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-19T00:32:46Z
Mise à jour2026-09-21T06:31:43Z

Détection / vérification

Rechercher py-venv-doctor dans les fichiers de dépendances et les journaux pip. Examiner les installations ayant exécuté setup.py et identifier les secrets présents dans les variables d’environnement de ces jobs.

Action recommandée

Retirer le paquet, identifier les environnements où il a été lancé, considérer leurs variables d'environnement comme exposées et renouveler les identifiants correspondants.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).