Veille sécuritéBackend & données
P4Moyenne
Une injection d’opérateurs dans les identifiants de fichiers GridFS peut entraîner la divulgation de fichiers, la suppression de leurs fragments ou le renommage d’un fichier non visé. Mettre à jour vers une version corrigée; à défaut, valider les identifiants GridFS avant leur utilisation.
MongoDBPHP
IdentifiantCVE-2026-88023
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifMongoDB PHP Library 1.21.5 et 2.4.2
Analyse technique
Un identifiant structuré fourni par l’appelant peut être interprété comme une condition de requête plutôt que comme un identifiant littéral. Les opérations de lecture, suppression et renommage GridFS sont concernées.
Impact, versions et correctif
Événement datéAvis publié le 2026-10-05T23:26:58Z, soit le 2026-10-06T01:26:58+02:00, dans la période demandée.
ImpactUn utilisateur authentifié capable d’influencer l’identifiant fourni peut accéder à des fichiers non visés, rendre des fichiers stockés illisibles ou renommer un autre fichier.
Versions affectéesVersions de la MongoDB PHP Library antérieures à 1.21.5 dans la branche 1.x et à 2.4.2 dans la branche 2.x, selon l’avis.
Version corrigéeMongoDB PHP Library 1.21.5 et 2.4.2
ContournementValider les identifiants GridFS.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.1 · CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:L/VI:H/VA:H/SC:N/SI:N/SA:N
EPSS0,33% · percentile 23,6%
Publication2026-10-06T01:26:58+02:00
Mise à jour2026-10-06T01:26:59+02:00
Action recommandée
Mettre à jour vers la version 1.21.5 ou 2.4.2 selon la branche utilisée; valider les identifiants GridFS en attendant le correctif.
Sources
Priorisation DFS : P4 · 1 source(s).