Plusieurs vulnérabilités dans MongoDB détectées
MongoDB expose plusieurs failles permettant aux attaquants d'atteindre les données et de contourner les politiques de sécurité.
Multiples vulnérabilités dans MongoDB (28 septembre 2026)
Le CERT-FR a publié un avis du 28 septembre 2026 (n° CERTFR-2026-AVI-1234) concernant six vulnérabilités dans MongoDB, identifiées via des bulletins de sécurité publiés le 24 septembre 2026. Ces vulnérabilités, référencées par les CVE CVE-2026-96745 à CVE-2026-96749, permettent à un attaquant d’atteindre l’intégrité des données, de contournement de la politique de sécurité, et d’exposer des failles non spécifiées par l’éditeur. Les versions affectées incluent MongoDB versions antérieures à 1.49.12, ainsi que des versions spécifiques de mongo-c-driver, de pymongo, et de MongoDB-extension. Le bulletin de sécurité v1.49.12 (MongoDB Compass) et les liens vers les advisories GitHub (GHSA) sont cités comme sources officielles. La mise à jour est recommandée pour tous les systèmes utilisant ces composants.
- Six vulnérabilités identifiées (CVE-2026-96745 à CVE-2026-96749) dans des versions de MongoDB et de ses drivers (pymongo, mongo-c-driver, etc.).
- Versions critiques affectées : MongoDB < 1.49.12, mongo-c-driver < 1.30.12 ou < 2.5.5, pymongo < 4.18.2, et diverses extensions MongoDB < 2.5.3 ou < 2.1.10.
- Risques majeurs : atteinte à l’intégrité des données, contournement de la politique de sécurité, avec une faille de sécurité non spécifiée par l’éditeur.
- Sources officielles : bulletins de sécurité MongoDB (n°3579 et GHSA), avec des liens directs vers les advisories GitHub et les releases MongoDB Compass v1.49.12.
- Date de publication : le 28 septembre 2026, pour une version initiale, avec une gestion de version statique (aucune mise à jour postérieure).