PT-2026-106808 · Payloadcms · @Payloadcms/Db-Mongodb

CVE-2026-106100

·

Publicado

2026-10-06

·

Atualizado

2026-10-07

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas @payloadcms/db-mongodb versões anteriores a 3.87.0 @payloadcms/db-mongodb versões canary anteriores a 4.0.0-canary.20
Description Um usuário autenticado com permissões para atualizar um documento pode modificar campos que deveriam ser restringidos pelo controle de acesso de gravação em nível de campo. Este problema afeta especificamente o adaptador MongoDB, enquanto os adaptadores Postgres e SQLite não são afetados.
Recommendations Atualize o @payloadcms/db-mongodb para a versão 3.87.0 ou posterior. Atualize o @payloadcms/db-mongodb canary para a versão 4.0.0-canary.20 ou posterior.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-106100
GHSA-4WW4-68Q3-H7G5

Produtos afetados

@Payloadcms/Db-Mongodb