Aller au contenu
Développeur Full Stack
, ,

LangChain : accès à l’historique MongoDB d’autres utilisateurs via l’identifiant de session

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Dans LangChain, MongoDBChatMessageHistory ne vérifie pas à l’exécution que l’identifiant de session structuré fourni par une source non fiable est bien une chaîne; il peut alors être interprété comme une condition de requête MongoDB. Dans une collection partagée entre utilisateurs, un acteur pouvant appeler les opérations d’historique peut lire, modifier ou supprimer les conversations d’un autre utilisateur; le problème est corrigé en version 1.3.1.

MongoDB
IdentifiantCVE-2026-106119
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif1.3.1

Source : NVD — CVE-2026-106119

Analyse technique

Le risque dépend notamment du partage d’une collection MongoDB entre plusieurs utilisateurs et de la possibilité pour l’attaquant d’invoquer les opérations d’historique. Score CVSS communiqué : 6.0; vecteur non renseigné.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-06 à 19:17:42.800Z, soit le 2026-10-06 à 21:17:42.800+02:00, dans la période. La version correctrice indiquée est 1.3.1.
ImpactDivulgation, modification ou suppression des conversations d’autres utilisateurs dans une collection partagée.
Versions affectéesVersions antérieures à 1.3.1.
Version corrigée1.3.1
ContournementLes applications utilisant des identifiants chaîne authentifiés et contrôlés par le serveur ne sont pas affectées, selon la description fournie.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6
Publication2026-10-06T21:17:42.800+02:00
Mise à jour2026-10-06T22:17:17.820+02:00

Action recommandée

Mettre à niveau LangChain vers 1.3.1; s’assurer que les identifiants de session utilisés sont des chaînes validées et contrôlées par le serveur.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :