MongoDB : cinq CVE corrigées, l'ANSSI publie CERTFR-2026-AVI-1234
Le CERT-FR liste cinq vulnérabilités touchant MongoDB, ses pilotes et Compass. Impacts : atteinte à l'intégrité des données et contournement de la politique de sécurité. Correctifs disponibles.
Le CERT-FR a publié le 28 septembre l'avis CERTFR-2026-AVI-1234, qui recense cinq vulnérabilités touchant l'écosystème MongoDB — le serveur, ses pilotes et l'outil Compass. Les impacts annoncés : atteinte à l'intégrité des données et contournement de la politique de sécurité (un dernier impact n'étant pas précisé par l'éditeur).
Les CVE concernées
L'avis liste cinq identifiants :
Composants et versions
Les correctifs sont clairs pour plusieurs composants :
- MongoDB Compass — versions antérieures à 1.49.12
- mongo-c-driver — versions antérieures à 1.30.12 et à 2.5.5
- pymongo — versions antérieures à 4.18.2
Pour le serveur MongoDB et l'extension MongoDB-extension, l'avis renvoie au bulletin de sécurité de l'éditeur pour le détail exact des branches concernées et des builds corrigés. Ne vous fiez pas à une version approximative : reportez-vous à l'avis CERT-FR et au bulletin MongoDB pour identifier précisément vos builds vulnérables avant de planifier la mise à jour.
Que faire
- Inventoriez la surface MongoDB, pas seulement le serveur. Les pilotes (
mongo-c-driver,pymongo) et Compass sont explicitement visés — ils vivent souvent hors du périmètre « base de données » suivi par les équipes ops. - Mettez à jour les composants dont la version corrigée est connue : Compass ≥ 1.49.12, mongo-c-driver ≥ 1.30.12 / 2.5.5, pymongo ≥ 4.18.2.
- Pour le serveur, croisez vos builds avec le bulletin éditeur cité par le CERT-FR avant d'agir ; ne patchez pas à l'aveugle.
- Vérifiez vos dépendances applicatives. Un pilote MongoDB vulnérable embarqué dans une application est aussi concerné qu'une instance serveur — passez vos manifestes (
requirements.txt, gestion de paquets C) au crible.
Contexte
Un avis multi-composants comme celui-ci est facile à sous-estimer : l'attention se porte sur le serveur, alors que la partie exploitable en pratique est souvent le pilote côté client embarqué dans des applications qu'on ne pense plus à mettre à jour. La bonne lecture ici n'est pas « une CVE MongoDB de plus », mais « cinq composants distincts à recenser », dont plusieurs vivent dans le code applicatif et non dans l'infrastructure de données.