Aller au contenu
Développeur Full Stack
, ,

Pilote PHP MongoDB : dépassement de tampon lors de l’encodage BSON

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Faible

Le pilote PHP MongoDB pouvait tronquer à 32 bits la longueur d’une chaîne BSON sans validation, ce qui peut entraîner un dépassement de tampon lors de l’encodage. Le scénario décrit nécessite une configuration d’exécution non standard autorisant des valeurs de plusieurs gigaoctets.

MongoDBPHP
IdentifiantCVE-2026-106432
GravitéFaible
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-106432

Analyse technique

Pour une chaîne proche de 4 Gio, la taille d’allocation peut déborder alors que la copie utilise la longueur originale. L’interaction avec un serveur MongoDB n’est pas nécessaire.

Impact, versions et correctif

Événement datéLa fiche NVD indique publication le 2026-10-08; l’événement retenu est la divulgation de cette vulnérabilité pendant la période.
ImpactCorruption de mémoire du processus ou arrêt de PHP.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS2
Publication2026-10-08T20:17:30.647Z
Mise à jour2026-10-08T20:49:23.240Z

Action recommandée

Évaluer et appliquer une mise à jour du pilote lorsqu’une version corrigée est disponible; éviter les configurations permettant l’encodage de valeurs de plusieurs gigaoctets.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :