PT-2026-106808 · Payloadcms · @Payloadcms/Db-Mongodb
CVE-2026-106100
·
Publicado
2026-10-06
·
Atualizado
2026-10-07
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
@payloadcms/db-mongodb versões anteriores a 3.87.0
@payloadcms/db-mongodb versões canary anteriores a 4.0.0-canary.20
Description
Um usuário autenticado com permissões para atualizar um documento pode modificar campos que deveriam ser restringidos pelo controle de acesso de gravação em nível de campo. Este problema afeta especificamente o adaptador MongoDB, enquanto os adaptadores Postgres e SQLite não são afetados.
Recommendations
Atualize o @payloadcms/db-mongodb para a versão 3.87.0 ou posterior.
Atualize o @payloadcms/db-mongodb canary para a versão 4.0.0-canary.20 ou posterior.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
@Payloadcms/Db-Mongodb