fuente: https://securityonline.info/mongodb-driver-vulnerabilities-patch/
MongoDB emitió avisos de seguridad que detallan siete vulnerabilidades en sus controladores en todo su ecosistema de bases de datos. Estas fallas permiten a atacantes remotos redirigir conexiones a la base de datos, provocar corrupción de memoria dinámica o ejecutar código no autorizado. Los administradores de sistemas deben actualizar sus controladores y herramientas de cliente de inmediato para mantener la seguridad de las operaciones de la base de datos.
Por qué es importante
Según estimaciones del sector, decenas de miles de aplicaciones corporativas se conectan diariamente a bases de datos MongoDB. Por consiguiente, las debilidades en los controladores oficiales de la base de datos representan una exposición considerable para los sistemas empresariales. Los problemas más graves tienen una calificación CVSS de 8.3. Además, los atacantes pueden explotar algunos de estos errores para robar credenciales o bloquear procesos del host. Los equipos de seguridad no han confirmado ninguna explotación activa. Asimismo, los investigadores no han publicado ningún código de prueba de concepto público. Aun así, estas vulnerabilidades en los controladores de MongoDB exigen una rápida corrección para evitar la posible manipulación de datos.
Cómo funciona el ataque
Las fallas de seguridad afectan a varios componentes del controlador y utilidades de cliente. Bajo la vulnerabilidad CVE-2026-96748, PyMongo decodifica caracteres codificados en porcentaje en las cadenas de conexión antes de separar los delimitadores de host. Un atacante no autenticado puede proporcionar nombres de host manipulados para agregar servidores de bases de datos maliciosos a los grupos de conexiones de los clientes. Como resultado, la aplicación envía protocolos de autenticación y consultas al destino malicioso.
Por otro lado, la vulnerabilidad CVE-2026-96749 involucra un desbordamiento de enteros con signo durante la codificación BSON en la extensión nativa de Python. Cuando una aplicación codifica datos inusualmente grandes, la rutina escribe fuera de los límites del búfer asignado. En el controlador C, CVE-2026-96746 causa un desbordamiento de búfer de montón durante la monitorización de la topología del cliente. Además, CVE-2026-96745 permite la inyección de objetos PHP cuando los suscriptores de monitorización analizan documentos no confiables. Finalmente, CVE-2026-96750 habilita la inyección de scripts de shell en MongoDB Compass cuando los usuarios abren el shell integrado.
Un portátil sencillo para navegar por internet, hacer tareas escolares y usar las aplicaciones de Google no tiene por qué ser caro, incluso con los precios actu...
Leer artículo →La plataforma de IA Claude, de Anthropic, sufrió una caída global el 29 de julio de 2026. Este incidente provocó fallos en las respuestas, lentitud y el error “...
Leer artículo →Node.js publicó correcciones para 11 vulnerabilidades el 29 de julio de 2026. Tres de ellas se consideran de alta gravedad, mientras que el resto son de graveda...
Leer artículo →