Skip to content

MongoDB : cinq CVE corrigées, l'ANSSI publie CERTFR-2026-AVI-1234

Le CERT-FR liste cinq vulnérabilités touchant MongoDB, ses pilotes et Compass. Impacts : atteinte à l'intégrité des données et contournement de la politique de sécurité. Correctifs disponibles.

Publié le 2 min de lecture

Le CERT-FR a publié le 28 septembre l'avis CERTFR-2026-AVI-1234, qui recense cinq vulnérabilités touchant l'écosystème MongoDB — le serveur, ses pilotes et l'outil Compass. Les impacts annoncés : atteinte à l'intégrité des données et contournement de la politique de sécurité (un dernier impact n'étant pas précisé par l'éditeur).

Les CVE concernées

L'avis liste cinq identifiants :

Composants et versions

Les correctifs sont clairs pour plusieurs composants :

  • MongoDB Compass — versions antérieures à 1.49.12
  • mongo-c-driver — versions antérieures à 1.30.12 et à 2.5.5
  • pymongo — versions antérieures à 4.18.2

Pour le serveur MongoDB et l'extension MongoDB-extension, l'avis renvoie au bulletin de sécurité de l'éditeur pour le détail exact des branches concernées et des builds corrigés. Ne vous fiez pas à une version approximative : reportez-vous à l'avis CERT-FR et au bulletin MongoDB pour identifier précisément vos builds vulnérables avant de planifier la mise à jour.

Que faire

  1. Inventoriez la surface MongoDB, pas seulement le serveur. Les pilotes (mongo-c-driver, pymongo) et Compass sont explicitement visés — ils vivent souvent hors du périmètre « base de données » suivi par les équipes ops.
  2. Mettez à jour les composants dont la version corrigée est connue : Compass ≥ 1.49.12, mongo-c-driver ≥ 1.30.12 / 2.5.5, pymongo ≥ 4.18.2.
  3. Pour le serveur, croisez vos builds avec le bulletin éditeur cité par le CERT-FR avant d'agir ; ne patchez pas à l'aveugle.
  4. Vérifiez vos dépendances applicatives. Un pilote MongoDB vulnérable embarqué dans une application est aussi concerné qu'une instance serveur — passez vos manifestes (requirements.txt, gestion de paquets C) au crible.

Contexte

Un avis multi-composants comme celui-ci est facile à sous-estimer : l'attention se porte sur le serveur, alors que la partie exploitable en pratique est souvent le pilote côté client embarqué dans des applications qu'on ne pense plus à mettre à jour. La bonne lecture ici n'est pas « une CVE MongoDB de plus », mais « cinq composants distincts à recenser », dont plusieurs vivent dans le code applicatif et non dans l'infrastructure de données.

Articles liés