PT-2026-95112 · Mongodb+3 · C Driver+1

CVE-2026-93395

·

Publicado

2026-09-17

·

Atualizado

2026-09-25

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas libbson (versões afetadas não especificadas)
Descrição Ocorre um subfluxo de inteiro (integer underflow) na função bson new from buffer() ao processar dados BSON com um prefixo de comprimento zero. A função não verifica se o comprimento do documento de 32 bits lido do buffer de entrada é de pelo menos 5, que é o tamanho mínimo válido de um documento BSON. Se o campo de comprimento for zero, o cálculo para o terminador nulo do documento envolve para UINT32 MAX, resultando em uma leitura fora dos limites do heap (heap out-of-bounds read). Essa condição permite que uma parte não autorizada forneça entradas BSON manipuladas para causar a negação de serviço ao travar o processo.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

DoS

Integer Underflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-93395

Produtos afetados

C Driver
Mongodb C Driver