Navegación

Se han corregido las vulnerabilidades del controlador de MongoDB en todo el ecosistema.

fuente: https://securityonline.info/mongodb-driver-vulnerabilities-patch/

MongoDB emitió avisos de seguridad que detallan siete vulnerabilidades en sus controladores en todo su ecosistema de bases de datos. Estas fallas permiten a atacantes remotos redirigir conexiones a la base de datos, provocar corrupción de memoria dinámica o ejecutar código no autorizado. Los administradores de sistemas deben actualizar sus controladores y herramientas de cliente de inmediato para mantener la seguridad de las operaciones de la base de datos.

Por qué es importante

Según estimaciones del sector, decenas de miles de aplicaciones corporativas se conectan diariamente a bases de datos MongoDB. Por consiguiente, las debilidades en los controladores oficiales de la base de datos representan una exposición considerable para los sistemas empresariales. Los problemas más graves tienen una calificación CVSS de 8.3. Además, los atacantes pueden explotar algunos de estos errores para robar credenciales o bloquear procesos del host. Los equipos de seguridad no han confirmado ninguna explotación activa. Asimismo, los investigadores no han publicado ningún código de prueba de concepto público. Aun así, estas vulnerabilidades en los controladores de MongoDB exigen una rápida corrección para evitar la posible manipulación de datos.

Cómo funciona el ataque

Las fallas de seguridad afectan a varios componentes del controlador y utilidades de cliente. Bajo la vulnerabilidad CVE-2026-96748, PyMongo decodifica caracteres codificados en porcentaje en las cadenas de conexión antes de separar los delimitadores de host. Un atacante no autenticado puede proporcionar nombres de host manipulados para agregar servidores de bases de datos maliciosos a los grupos de conexiones de los clientes. Como resultado, la aplicación envía protocolos de autenticación y consultas al destino malicioso.

Por otro lado, la vulnerabilidad CVE-2026-96749 involucra un desbordamiento de enteros con signo durante la codificación BSON en la extensión nativa de Python. Cuando una aplicación codifica datos inusualmente grandes, la rutina escribe fuera de los límites del búfer asignado. En el controlador C, CVE-2026-96746 causa un desbordamiento de búfer de montón durante la monitorización de la topología del cliente. Además, CVE-2026-96745 permite la inyección de objetos PHP cuando los suscriptores de monitorización analizan documentos no confiables. Finalmente, CVE-2026-96750 habilita la inyección de scripts de shell en MongoDB Compass cuando los usuarios abren el shell integrado.

Últimas noticias

18 DE AGOSTO, 2026

CISA alerta sobre una vulnerabilidad de Ray que se explota activamente y que puede provocar la ejecución remota de código (RCE) a través del navegador

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) añadió el lunes una vulnerabilidad crítica que afecta a Ray a su catálogo de Vulne...

Leer artículo →
18 DE AGOSTO, 2026

Microsoft confirma una interrupción que afecta a la búsqueda en las aplicaciones de Microsoft 365.

Microsoft afirma que algunos usuarios están experimentando problemas al realizar búsquedas en las aplicaciones de Microsoft 365, incluyendo Outlook en la web, O...

Leer artículo →
18 DE AGOSTO, 2026

Pokémon Center confirma una filtración de datos: los hackers robaron los datos personales de los clientes.

Pokémon Center ha comenzado a notificar a sus clientes en el Reino Unido y Alemania que su información personal se vio comprometida en una filtración de datos d...

Leer artículo →