Veille sécuritéBackend & données
P4Moyenne
Le composant de déchiffrement explicite de MongoDB libmongocrypt peut renvoyer inchangé un contenu chiffré non reconnu au lieu de signaler une erreur. Un acteur capable de modifier des champs chiffrés stockés peut ainsi faire traiter les octets fournis comme du texte en clair ; les versions concernées et le correctif ne sont pas indiqués.
MongoDB
IdentifiantCVE-2026-106434
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-106434
Analyse technique
Le traitement concerné ne rejette pas certains contenus chiffrés non reconnus et les transmet sans modification.
Impact, versions et correctif
Événement datéRetenue comme nouvelle vulnérabilité car la fiche NVD fournie indique une publication le 8 octobre 2026 à 19:16:59 UTC, dans la période demandée (+02:00).
ImpactL’application peut traiter des octets fournis par un acteur comme des données déchiffrées.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-10-08T19:16:59.390Z
Mise à jour2026-10-08T20:49:23.240Z
Action recommandée
Mettre à jour libmongocrypt vers une version corrigée dès qu’elle est identifiée et contrôler les données chiffrées modifiables par des tiers.
Sources
Priorisation DFS : P4 · 1 source(s).