Dans LangChain, MongoDBChatMessageHistory ne vérifie pas à l’exécution que l’identifiant de session structuré fourni par une source non fiable est bien une chaîne; il peut alors être interprété comme une condition de requête MongoDB. Dans une collection partagée entre utilisateurs, un acteur pouvant appeler les opérations d’historique peut lire, modifier ou supprimer les conversations d’un autre utilisateur; le problème est corrigé en version 1.3.1.
Source : NVD — CVE-2026-106119
Analyse technique
Le risque dépend notamment du partage d’une collection MongoDB entre plusieurs utilisateurs et de la possibilité pour l’attaquant d’invoquer les opérations d’historique. Score CVSS communiqué : 6.0; vecteur non renseigné.
Impact, versions et correctif
Action recommandée
Mettre à niveau LangChain vers 1.3.1; s’assurer que les identifiants de session utilisés sont des chaînes validées et contrôlées par le serveur.
Sources
Priorisation DFS : P4 · 1 source(s).