Veille sécuritéBackend & données
P4Moyenne
Une erreur de calcul lors de l’analyse des chaînes Decimal128 dans le pilote MongoDB C peut accepter certaines valeurs trop précises comportant des zéros initiaux et produire une valeur différente du texte fourni. Un acteur pouvant transmettre une chaîne décimale à l’application, notamment par Extended JSON, peut provoquer l’enregistrement ou l’utilisation d’une valeur numérique incorrecte ; versions et correctif non précisés.
MongoDB
IdentifiantCVE-2026-106438
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-106438
Analyse technique
Les entrées concernées contiennent des zéros initiaux et dépassent la précision attendue.
Impact, versions et correctif
Événement datéRetenue comme nouvelle vulnérabilité car la fiche NVD fournie indique une publication le 8 octobre 2026 à 19:16:59 UTC, dans la période demandée (+02:00).
ImpactL’application peut utiliser ou stocker une valeur numérique différente de celle fournie.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.1
Publication2026-10-08T19:16:59.703Z
Mise à jour2026-10-08T20:49:23.240Z
Action recommandée
Mettre à jour le pilote lorsqu’une version corrigée est identifiée et valider les entrées Decimal128 non fiables.
Sources
Priorisation DFS : P4 · 1 source(s).