Navegación

Se han corregido las vulnerabilidades del controlador de MongoDB en todo el ecosistema.

fuente: https://securityonline.info/mongodb-driver-vulnerabilities-patch/

MongoDB emitió avisos de seguridad que detallan siete vulnerabilidades en sus controladores en todo su ecosistema de bases de datos. Estas fallas permiten a atacantes remotos redirigir conexiones a la base de datos, provocar corrupción de memoria dinámica o ejecutar código no autorizado. Los administradores de sistemas deben actualizar sus controladores y herramientas de cliente de inmediato para mantener la seguridad de las operaciones de la base de datos.

Por qué es importante

Según estimaciones del sector, decenas de miles de aplicaciones corporativas se conectan diariamente a bases de datos MongoDB. Por consiguiente, las debilidades en los controladores oficiales de la base de datos representan una exposición considerable para los sistemas empresariales. Los problemas más graves tienen una calificación CVSS de 8.3. Además, los atacantes pueden explotar algunos de estos errores para robar credenciales o bloquear procesos del host. Los equipos de seguridad no han confirmado ninguna explotación activa. Asimismo, los investigadores no han publicado ningún código de prueba de concepto público. Aun así, estas vulnerabilidades en los controladores de MongoDB exigen una rápida corrección para evitar la posible manipulación de datos.

Cómo funciona el ataque

Las fallas de seguridad afectan a varios componentes del controlador y utilidades de cliente. Bajo la vulnerabilidad CVE-2026-96748, PyMongo decodifica caracteres codificados en porcentaje en las cadenas de conexión antes de separar los delimitadores de host. Un atacante no autenticado puede proporcionar nombres de host manipulados para agregar servidores de bases de datos maliciosos a los grupos de conexiones de los clientes. Como resultado, la aplicación envía protocolos de autenticación y consultas al destino malicioso.

Por otro lado, la vulnerabilidad CVE-2026-96749 involucra un desbordamiento de enteros con signo durante la codificación BSON en la extensión nativa de Python. Cuando una aplicación codifica datos inusualmente grandes, la rutina escribe fuera de los límites del búfer asignado. En el controlador C, CVE-2026-96746 causa un desbordamiento de búfer de montón durante la monitorización de la topología del cliente. Además, CVE-2026-96745 permite la inyección de objetos PHP cuando los suscriptores de monitorización analizan documentos no confiables. Finalmente, CVE-2026-96750 habilita la inyección de scripts de shell en MongoDB Compass cuando los usuarios abren el shell integrado.

Últimas noticias

18 DE AGOSTO, 2026

CVE-2026-66804: Un exploit de prueba de concepto obtiene acceso al sistema a través de un servicio entre dispositivos.

Microsoft ha corregido la vulnerabilidad CVE-2026-66804, un fallo de elevación de privilegios en el Servicio de Dispositivos Cruzados de Windows. Un usuario loc...

Leer artículo →
18 DE AGOSTO, 2026

La cadena de exploits para videollamadas VoLTE de Unisoc puede otorgar a los atacantes acceso completo al kernel de Android.

Investigadores de seguridad de SSD Secure Disclosure han publicado una cadena de exploits en dos etapas que permite el acceso completo al kernel de Android en d...

Leer artículo →
18 DE AGOSTO, 2026

Claude Code ayuda a un operador de ransomware a robar contraseñas LDAP, VPN de puerta trasera y extraer datos de bases de datos SQL.

Un nuevo informe de inteligencia sobre amenazas de Gambit Security documenta uno de los ejemplos reales más claros hasta la fecha del uso de inteligencia artifi...

Leer artículo →