Fiche CVE
CVE-2026-45370
Injection de commande dans universal-tool-calling-protocol python-utcp
Cette faille peut permettre à un attaquant de faire exécuter des commandes système non prévues par universal-tool-calling-protocol python-utcp, PyPI utcp-cli.
En bref
Résumé opérationnel
Injection de commande
Cette faille peut permettre à un attaquant de faire exécuter des commandes système non prévues par universal-tool-calling-protocol python-utcp, PyPI utcp-cli.
Le risque est élevé car le périmètre d’impact peut dépasser l’application et toucher l’hôte sous-jacent.
Suis-je concerné ?
Vérification d’impact
Commencez par identifier le produit, la version et l’exposition réelle dans votre périmètre.
Vous êtes potentiellement concerné si vous exploitez universal-tool-calling-protocol python-utcp dans l’une des versions ou branches suivantes : < 1.1.2. Détection possible en vérifiant la présence des produits affectés universal-tool-calling-protocol / python-utcp, PyPI / utcp-cli, pip / utcp-cli. Contrôler les versions et l'exposition des composants référencés.
| Éditeur | Produit | Écosystème | Versions connues |
|---|---|---|---|
| universal-tool-calling-protocol | python-utcp | n/d | < 1.1.2 |
| PyPI | utcp-cli | PyPI | 1.0.0, 1.0.1, 1.0.2, 1.1.0, 1.1.1 |
| pip | utcp-cli | pip | 1.1.2 |
Remédiation
Procédure recommandée
-
Étape 1
Identifiez les instances de universal-tool-calling-protocol python-utcp présentes dans votre périmètre.
-
Étape 2
Validez si vos versions déployées correspondent aux branches affectées et si le composant est réellement exposé.
-
Étape 3
Appliquez une mise à jour vers une version corrigée, par exemple : 1.1.2.
-
Étape 4
Si une mise à jour immédiate n’est pas possible, réduisez l’exposition du composant et renforcez la surveillance applicative.
-
Étape 5
Détection possible en vérifiant la présence des produits affectés universal-tool-calling-protocol / python-utcp, PyPI / utcp-cli, pip / utcp-cli. Contrôler les versions et l'exposition des composants référencés.
Détails de suivi
Qualification et chronologie
CVE confirmée par une source officielle.
Détection possible en vérifiant la présence des produits affectés universal-tool-calling-protocol / python-utcp, PyPI / utcp-cli, pip / utcp-cli. Contrôler les versions et l'exposition des composants référencés.
Version corrigée publiée : 1.1.2.
- Dernière mise à jour connue mise_a_jour
- Version corrigée publiée : 1.1.2. solution_available
- Publication de la CVE publication