Navegación

Se han corregido las vulnerabilidades del controlador de MongoDB en todo el ecosistema.

fuente: https://securityonline.info/mongodb-driver-vulnerabilities-patch/

MongoDB emitió avisos de seguridad que detallan siete vulnerabilidades en sus controladores en todo su ecosistema de bases de datos. Estas fallas permiten a atacantes remotos redirigir conexiones a la base de datos, provocar corrupción de memoria dinámica o ejecutar código no autorizado. Los administradores de sistemas deben actualizar sus controladores y herramientas de cliente de inmediato para mantener la seguridad de las operaciones de la base de datos.

Por qué es importante

Según estimaciones del sector, decenas de miles de aplicaciones corporativas se conectan diariamente a bases de datos MongoDB. Por consiguiente, las debilidades en los controladores oficiales de la base de datos representan una exposición considerable para los sistemas empresariales. Los problemas más graves tienen una calificación CVSS de 8.3. Además, los atacantes pueden explotar algunos de estos errores para robar credenciales o bloquear procesos del host. Los equipos de seguridad no han confirmado ninguna explotación activa. Asimismo, los investigadores no han publicado ningún código de prueba de concepto público. Aun así, estas vulnerabilidades en los controladores de MongoDB exigen una rápida corrección para evitar la posible manipulación de datos.

Cómo funciona el ataque

Las fallas de seguridad afectan a varios componentes del controlador y utilidades de cliente. Bajo la vulnerabilidad CVE-2026-96748, PyMongo decodifica caracteres codificados en porcentaje en las cadenas de conexión antes de separar los delimitadores de host. Un atacante no autenticado puede proporcionar nombres de host manipulados para agregar servidores de bases de datos maliciosos a los grupos de conexiones de los clientes. Como resultado, la aplicación envía protocolos de autenticación y consultas al destino malicioso.

Por otro lado, la vulnerabilidad CVE-2026-96749 involucra un desbordamiento de enteros con signo durante la codificación BSON en la extensión nativa de Python. Cuando una aplicación codifica datos inusualmente grandes, la rutina escribe fuera de los límites del búfer asignado. En el controlador C, CVE-2026-96746 causa un desbordamiento de búfer de montón durante la monitorización de la topología del cliente. Además, CVE-2026-96745 permite la inyección de objetos PHP cuando los suscriptores de monitorización analizan documentos no confiables. Finalmente, CVE-2026-96750 habilita la inyección de scripts de shell en MongoDB Compass cuando los usuarios abren el shell integrado.

Últimas noticias

20 DE JULIO, 2026

Las vulnerabilidades de los routers TP-Link Kasa EC70 y EC71 permiten a atacantes locales robar credenciales de administrador y filtrar la ubicación.

Las cámaras de seguridad domésticas rara vez salen de la red local. Sin embargo, las vulnerabilidades en las cámaras TP-Link Kasa EC70 y EC71 permiten que un at...

Leer artículo →
20 DE JULIO, 2026

Microsoft lanza la actualización KB5121767 fuera de banda para solucionar un problema de compatibilidad con USB-C de Dell.

La semana pasada, Microsoft lanzó su actualización de seguridad rutinaria de julio de 2026. Sin embargo, se detectó un conflicto entre la actualización y el con...

Leer artículo →
20 DE JULIO, 2026

La Operación Shadow Recruit utiliza anuncios falsos de empleos gubernamentales para infiltrar el RAT SheetAgent en sistemas indios.

Investigadores han descubierto la Operación ShadowRecruit, una campaña que se hace pasar por un anuncio de contratación del gobierno indio. Los atacantes distri...

Leer artículo →