Veille sécuritéBackend & données
P3Élevée
Dans l’adaptateur MongoDB de Payload, un utilisateur authentifié autorisé à mettre à jour un document peut modifier des champs que les règles d’accès en écriture au niveau des champs devraient lui interdire de changer. Les versions antérieures à 3.87.0 et, pour la branche canary, antérieures à 4.0.0-canary.20 sont concernées; les adaptateurs PostgreSQL et SQLite ne le sont pas.
MongoDB
IdentifiantCVE-2026-106100
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif3.87.0; 4.0.0-canary.20
Source : NVD — CVE-2026-106100
Analyse technique
Le défaut contourne le contrôle d’accès en écriture aux champs lors de la mise à jour d’un document. Score CVSS communiqué : 7.1; vecteur non renseigné.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-06 à 17:17:23.957Z, soit le 2026-10-06 à 19:17:23.957+02:00, dans la période. L’avis identifie les versions correctrices 3.87.0 et 4.0.0-canary.20.
ImpactUn utilisateur authentifié disposant d’un accès de mise à jour peut altérer des champs protégés.
Versions affectées@payloadcms/db-mongodb versions antérieures à 3.87.0; versions canary antérieures à 4.0.0-canary.20.
Version corrigée3.87.0; 4.0.0-canary.20
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.1
Publication2026-10-06T19:17:23.957+02:00
Mise à jour2026-10-06T22:03:40.690+02:00
Action recommandée
Mettre à niveau @payloadcms/db-mongodb vers 3.87.0 ou 4.0.0-canary.20, selon la branche utilisée.
Sources
Priorisation DFS : P3 · 1 source(s).