PT-2026-98231 · Mongodb · Mongo-Python-Driver
CVE-2026-96747
·
Publicado
2026-09-24
·
Atualizado
2026-09-29
CVSS v4.0
5.3
Média
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:N/SC:L/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
MongoDB Python Driver (versões afetadas não especificadas)
Descrição
O suporte para criptografia de campo no lado do cliente pode interpretar incorretamente um valor de endpoint de gerenciamento de chaves terminado em ".sock" como um caminho de socket de domínio Unix local em vez de um host remoto. Um usuário com acesso de gravação aos metadados da chave de criptografia armazenados no banco de dados pode fazer com que a aplicação abra conexões com sockets locais no host da aplicação. Os dados enviados por essas conexões limitam-se ao início de um handshake TLS, de modo que nenhum conteúdo escolhido é transmitido.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mongo-Python-Driver