CVE-2026-33154
dynaconf affecté par une exécution de code à distance (RCE) via l'évaluation de modèles non sécurisée dans le résolveur @jinja
- Publié
- 20 mars 2026
- Mise à jour
- 27 mars 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 43,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
dynaconf est un outil de gestion de configuration pour Python. Avant la version 3.2.13, Dynaconf est vulnérable à l'injection de modèles côté serveur (SSTI) en raison d'une évaluation non sécurisée des modèles dans le résolveur @Jinja. Lorsque le paquet jinja2 est installé, Dynaconf évalue les expressions de modèles intégrées dans les valeurs de configuration sans environnement sandboxé. Ce problème a été corrigé dans la version 3.2.13.
Sources
1Preuve de concept d'exploitation pour CVE-2026-33154, démontrant l'exécution de code à distance via SSTI dans le résolveur Jinja de Dynaconf, avec analyse et recommandations d'atténuation.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.