Aller au contenu
Développeur Full Stack
, ,

Payload avec adaptateur MongoDB : contournement du contrôle d’accès aux champs

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Dans l’adaptateur MongoDB de Payload, un utilisateur authentifié autorisé à mettre à jour un document peut modifier des champs que les règles d’accès en écriture au niveau des champs devraient lui interdire de changer. Les versions antérieures à 3.87.0 et, pour la branche canary, antérieures à 4.0.0-canary.20 sont concernées; les adaptateurs PostgreSQL et SQLite ne le sont pas.

MongoDB
IdentifiantCVE-2026-106100
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif3.87.0; 4.0.0-canary.20

Source : NVD — CVE-2026-106100

Analyse technique

Le défaut contourne le contrôle d’accès en écriture aux champs lors de la mise à jour d’un document. Score CVSS communiqué : 7.1; vecteur non renseigné.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-06 à 17:17:23.957Z, soit le 2026-10-06 à 19:17:23.957+02:00, dans la période. L’avis identifie les versions correctrices 3.87.0 et 4.0.0-canary.20.
ImpactUn utilisateur authentifié disposant d’un accès de mise à jour peut altérer des champs protégés.
Versions affectées@payloadcms/db-mongodb versions antérieures à 3.87.0; versions canary antérieures à 4.0.0-canary.20.
Version corrigée3.87.0; 4.0.0-canary.20
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.1
Publication2026-10-06T19:17:23.957+02:00
Mise à jour2026-10-06T22:03:40.690+02:00

Action recommandée

Mettre à niveau @payloadcms/db-mongodb vers 3.87.0 ou 4.0.0-canary.20, selon la branche utilisée.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :