Navegación

Se han corregido las vulnerabilidades del controlador de MongoDB en todo el ecosistema.

fuente: https://securityonline.info/mongodb-driver-vulnerabilities-patch/

MongoDB emitió avisos de seguridad que detallan siete vulnerabilidades en sus controladores en todo su ecosistema de bases de datos. Estas fallas permiten a atacantes remotos redirigir conexiones a la base de datos, provocar corrupción de memoria dinámica o ejecutar código no autorizado. Los administradores de sistemas deben actualizar sus controladores y herramientas de cliente de inmediato para mantener la seguridad de las operaciones de la base de datos.

Por qué es importante

Según estimaciones del sector, decenas de miles de aplicaciones corporativas se conectan diariamente a bases de datos MongoDB. Por consiguiente, las debilidades en los controladores oficiales de la base de datos representan una exposición considerable para los sistemas empresariales. Los problemas más graves tienen una calificación CVSS de 8.3. Además, los atacantes pueden explotar algunos de estos errores para robar credenciales o bloquear procesos del host. Los equipos de seguridad no han confirmado ninguna explotación activa. Asimismo, los investigadores no han publicado ningún código de prueba de concepto público. Aun así, estas vulnerabilidades en los controladores de MongoDB exigen una rápida corrección para evitar la posible manipulación de datos.

Cómo funciona el ataque

Las fallas de seguridad afectan a varios componentes del controlador y utilidades de cliente. Bajo la vulnerabilidad CVE-2026-96748, PyMongo decodifica caracteres codificados en porcentaje en las cadenas de conexión antes de separar los delimitadores de host. Un atacante no autenticado puede proporcionar nombres de host manipulados para agregar servidores de bases de datos maliciosos a los grupos de conexiones de los clientes. Como resultado, la aplicación envía protocolos de autenticación y consultas al destino malicioso.

Por otro lado, la vulnerabilidad CVE-2026-96749 involucra un desbordamiento de enteros con signo durante la codificación BSON en la extensión nativa de Python. Cuando una aplicación codifica datos inusualmente grandes, la rutina escribe fuera de los límites del búfer asignado. En el controlador C, CVE-2026-96746 causa un desbordamiento de búfer de montón durante la monitorización de la topología del cliente. Además, CVE-2026-96745 permite la inyección de objetos PHP cuando los suscriptores de monitorización analizan documentos no confiables. Finalmente, CVE-2026-96750 habilita la inyección de scripts de shell en MongoDB Compass cuando los usuarios abren el shell integrado.

Últimas noticias

22 DE JULIO, 2026

Vulnerabilidad crítica de ejecución remota de código (RCE) en SharePoint (CVE-2026-50522) bajo explotación activa tras prueba de concepto pública.

Según watchTowr, una tercera vulnerabilidad de SharePoint Server, corregida por Microsoft como parte de su actualización de seguridad de julio de 2026, está sie...

Leer artículo →
22 DE JULIO, 2026

Una vulnerabilidad en Azure DevOps MCP permite que comentarios ocultos de PR secuestren agentes de IA y roben datos.

Una vulnerabilidad recientemente descubierta en el servidor oficial Azure DevOps MCP de Microsoft revela cómo un comentario invisible en una solicitud de extrac...

Leer artículo →
22 DE JULIO, 2026

La policía desmantela el kit de phishing Kratos, diseñado para robar sesiones de Microsoft 365 y eludir la autenticación multifactor.

Las fuerzas del orden alemanas y estadounidenses desmantelaron la infraestructura principal de Kratos, descrita por los investigadores alemanes como uno de los...

Leer artículo →