Veille sécuritéBackend & données
P4Moyenne
Les méthodes de suppression GridFS de PyMongo ne garantissent pas toujours une correspondance exacte avec l’identifiant fourni ; un objet de type dictionnaire peut être interprété comme un critère de recherche. Les versions jusqu’à 4.18.0 sont concernées et le correctif est disponible en 4.18.1.
Python
IdentifiantCVE-2026-88029
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif4.18.1
Source : GHSA-8fvv-fgr5-f8ch — pymongo: PYTHON-5994 Use exact match for file ID in GridFS delete methods
Analyse technique
Le défaut touche les opérations GridFS utilisant un identifiant ; un objet fourni à la place de l’identifiant peut élargir la sélection au-delà de cet identifiant.
Impact, versions et correctif
Événement datéAvis publié le 2026-10-06 à 01:27:13 (+02:00), dans la période retenue.
ImpactUne opération GridFS pourrait cibler des fichiers au-delà de l’identifiant attendu.
Versions affectées<= 4.18.0
Version corrigée4.18.1
ContournementS’assurer que les traitements existants n’utilisent que des correspondances exactes dans l’API GridFS.
Exploitation activenon connue / non déterminée
PoC publicinconnu
EPSS0,27% · percentile 16,8%
Publication2026-10-06T01:27:13+02:00
Mise à jour2026-10-06T01:27:14+02:00
Action recommandée
Mettre à niveau PyMongo vers 4.18.1 ou appliquer le contournement indiqué dans l’avis.
Sources
Priorisation DFS : P4 · 1 source(s).