Veille sécuritéBackend & données
P4Moyenne
Le pilote MongoDB C ignore le contenu situé après un octet NUL intégré dans certains noms de champs ou de collections, ce qui peut conduire le pilote et l’application à interpréter des noms différents. Un acteur authentifié pouvant influencer le nom transmis peut faire lire une valeur non prévue ou renommer une collection avec les droits déjà détenus par l’application ; les versions touchées et le correctif ne sont pas fournis.
MongoDB
IdentifiantCVE-2026-106430
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-106430
Analyse technique
Le contenu après l’octet NUL est écarté dans certains noms acceptés par l’API de collection.
Impact, versions et correctif
Événement datéRetenue comme nouvelle vulnérabilité car la fiche NVD fournie indique une publication le 8 octobre 2026 à 19:16:58 UTC, dans la période demandée (+02:00).
ImpactLecture de valeurs inattendues ou renommage d’une collection via les identifiants existants de l’application.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6
Publication2026-10-08T19:16:58.910Z
Mise à jour2026-10-08T20:49:23.240Z
Action recommandée
Examiner les entrées de noms transmises aux API concernées et appliquer la mise à jour du pilote dès qu’un correctif est identifié.
Sources
Priorisation DFS : P4 · 1 source(s).