Aller au contenu
Développeur Full Stack
, ,

MongoDB PHP Library : injection dans les identifiants GridFS

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Une injection d’opérateurs dans les identifiants de fichiers GridFS peut entraîner la divulgation de fichiers, la suppression de leurs fragments ou le renommage d’un fichier non visé. Mettre à jour vers une version corrigée; à défaut, valider les identifiants GridFS avant leur utilisation.

MongoDBPHP
IdentifiantCVE-2026-88023
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifMongoDB PHP Library 1.21.5 et 2.4.2

Source : GHSA-8fxw-fmj8-xp7j — MongoDB: GridFS data disclosure and deletion via query-operator injection in file IDs

Analyse technique

Un identifiant structuré fourni par l’appelant peut être interprété comme une condition de requête plutôt que comme un identifiant littéral. Les opérations de lecture, suppression et renommage GridFS sont concernées.

Impact, versions et correctif

Événement datéAvis publié le 2026-10-05T23:26:58Z, soit le 2026-10-06T01:26:58+02:00, dans la période demandée.
ImpactUn utilisateur authentifié capable d’influencer l’identifiant fourni peut accéder à des fichiers non visés, rendre des fichiers stockés illisibles ou renommer un autre fichier.
Versions affectéesVersions de la MongoDB PHP Library antérieures à 1.21.5 dans la branche 1.x et à 2.4.2 dans la branche 2.x, selon l’avis.
Version corrigéeMongoDB PHP Library 1.21.5 et 2.4.2
ContournementValider les identifiants GridFS.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.1 · CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:L/VI:H/VA:H/SC:N/SI:N/SA:N
EPSS0,33% · percentile 23,6%
Publication2026-10-06T01:26:58+02:00
Mise à jour2026-10-06T01:26:59+02:00

Action recommandée

Mettre à jour vers la version 1.21.5 ou 2.4.2 selon la branche utilisée; valider les identifiants GridFS en attendant le correctif.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :