PT-2026-98231 · Mongodb · Mongo-Python-Driver

CVE-2026-96747

·

Publicado

2026-09-24

·

Atualizado

2026-09-29

CVSS v4.0

5.3

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:N/SC:L/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas MongoDB Python Driver (versões afetadas não especificadas)
Descrição O suporte para criptografia de campo no lado do cliente pode interpretar incorretamente um valor de endpoint de gerenciamento de chaves terminado em ".sock" como um caminho de socket de domínio Unix local em vez de um host remoto. Um usuário com acesso de gravação aos metadados da chave de criptografia armazenados no banco de dados pode fazer com que a aplicação abra conexões com sockets locais no host da aplicação. Os dados enviados por essas conexões limitam-se ao início de um handshake TLS, de modo que nenhum conteúdo escolhido é transmitido.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-96747
GHSA-QX36-8MW2-4R3X
SUSE-SU-2026:4398-1

Produtos afetados

Mongo-Python-Driver