Aller au contenu
Développeur Full Stack
, ,

Pilote Python MongoDB — lecture hors tampon lors du décodage de BSON malformé

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

L’accélérateur binaire du pilote Python MongoDB peut lire au-delà d’un tampon lors du décodage de BSON malformé contenant un élément d’expression régulière tronqué sans octet NUL final. Un BSON fourni à l’API `decode` ou `decode_all` peut faire terminer le processus si l’extension C est chargée ; la source précise que le chemin normal du protocole de base de données n’est pas concerné.

MongoDBPython
IdentifiantCVE-2026-106435
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-106435

Analyse technique

Le scénario requiert qu’un acteur puisse fournir un BSON malformé aux API de décodage documentées et que l’extension binaire soit chargée. Aucune version corrigée n’est indiquée dans les données fournies.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-08T21:17:51.667Z, dans la période ; l’événement retenu est la publication de la vulnérabilité.
ImpactArrêt du processus de l’application.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.9
Publication2026-10-08T21:17:51.667Z
Mise à jour2026-10-08T21:33:42.423Z

Action recommandée

Limiter l’accès aux API de décodage aux données BSON de confiance et consulter l’avis du fournisseur pour les versions corrigées.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :