Aller au contenu
Développeur Full Stack
, ,

CVE-2026-106430 — Interprétation divergente de noms contenant un octet NUL

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Le pilote MongoDB C ignore le contenu situé après un octet NUL intégré dans certains noms de champs ou de collections, ce qui peut conduire le pilote et l’application à interpréter des noms différents. Un acteur authentifié pouvant influencer le nom transmis peut faire lire une valeur non prévue ou renommer une collection avec les droits déjà détenus par l’application ; les versions touchées et le correctif ne sont pas fournis.

MongoDB
IdentifiantCVE-2026-106430
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-106430

Analyse technique

Le contenu après l’octet NUL est écarté dans certains noms acceptés par l’API de collection.

Impact, versions et correctif

Événement datéRetenue comme nouvelle vulnérabilité car la fiche NVD fournie indique une publication le 8 octobre 2026 à 19:16:58 UTC, dans la période demandée (+02:00).
ImpactLecture de valeurs inattendues ou renommage d’une collection via les identifiants existants de l’application.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6
Publication2026-10-08T19:16:58.910Z
Mise à jour2026-10-08T20:49:23.240Z

Action recommandée

Examiner les entrées de noms transmises aux API concernées et appliquer la mise à jour du pilote dès qu’un correctif est identifié.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :