Aller au contenu
Développeur Full Stack
, ,

PyMongo : correspondance non exacte dans les méthodes de suppression GridFS

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Les méthodes de suppression GridFS de PyMongo ne garantissent pas toujours une correspondance exacte avec l’identifiant fourni ; un objet de type dictionnaire peut être interprété comme un critère de recherche. Les versions jusqu’à 4.18.0 sont concernées et le correctif est disponible en 4.18.1.

Python
IdentifiantCVE-2026-88029
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif4.18.1

Source : GHSA-8fvv-fgr5-f8ch — pymongo: PYTHON-5994 Use exact match for file ID in GridFS delete methods

Analyse technique

Le défaut touche les opérations GridFS utilisant un identifiant ; un objet fourni à la place de l’identifiant peut élargir la sélection au-delà de cet identifiant.

Impact, versions et correctif

Événement datéAvis publié le 2026-10-06 à 01:27:13 (+02:00), dans la période retenue.
ImpactUne opération GridFS pourrait cibler des fichiers au-delà de l’identifiant attendu.
Versions affectées<= 4.18.0
Version corrigée4.18.1
ContournementS’assurer que les traitements existants n’utilisent que des correspondances exactes dans l’API GridFS.
Exploitation activenon connue / non déterminée
PoC publicinconnu
EPSS0,27% · percentile 16,8%
Publication2026-10-06T01:27:13+02:00
Mise à jour2026-10-06T01:27:14+02:00

Action recommandée

Mettre à niveau PyMongo vers 4.18.1 ou appliquer le contournement indiqué dans l’avis.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :