Rilevate vulnerabilità in prodotti MongoDB (AL02/260921/CSIRT-ITA)
Data:
21 Settembre 2026
Impatto Sistemico
Alto (66.41)
Sintesi
Aggiornamenti di sicurezza sanano nuove vulnerabilità, di cui 3 con gravità “critica” e 6 con gravità “alta”, in MongoDB C Driver e Mongoid. Tali vulnerabilità, qualora sfruttate, potrebbero consentire a un utente malintenzionato di eludere i meccanismi di sicurezza, accedere a informazioni sensibili, alterare o eliminare dati e compromettere la disponibilità del servizio sui sistemi interessati.
Tipologia
- Security Restrictions Bypass
- Information Disclosure
- Data Manipulation
- Denial of Service
Prodotti e versioni affette
MongoDB C Driver (su piattaforma Windows)
- 1.x, versioni precedenti alla 1.30.11
- 2.x, versioni precedenti alla 2.5.4
Mongoid
- 7.x, versioni precedenti alla 7.6.2
- 8.0.x, versioni precedenti alla 8.0.13
- 8.1.x, versioni precedenti alla 8.1.13
- 9.0.x, versioni precedenti alla 9.0.12
- 9.1.x, versioni precedenti alla 9.1.1
Azioni di mitigazione
In linea con le dichiarazioni del vendor, si raccomanda di aggiornare i prodotti vulnerabili seguendo le indicazioni dei bollettini di sicurezza riportati nella sezione Riferimenti.
Si evidenzia che la vulnerabilità CVE-2026-93393 non impatta i sistemi non-Windows né i binari di MongoDB C Driver compilati con backend TLS alternativo (es. OpenSSL).
Di seguito sono riportate le sole CVE relative alle vulnerabilità con gravità “critica” e “alta”:
Riferimenti
- https://github.com/advisories/GHSA-x65h-hw7w-mq6w
- https://www.mongodb.com/community/forums/t/mongodb-c-driver-2-5-4-released/343526
- https://jira.mongodb.org/browse/MONGOID-5973
- https://jira.mongodb.org/browse/MONGOID-5981
- https://jira.mongodb.org/browse/MONGOID-5984
- https://jira.mongodb.org/browse/MONGOID-5989
- https://jira.mongodb.org/browse/MONGOID-5992
- https://jira.mongodb.org/browse/MONGOID-5993
- https://jira.mongodb.org/browse/MONGOID-5994
CVE
| CVE-ID | |||
|---|---|---|---|
| CVE-2026-93765 | CVE-2026-93764 | CVE-2026-93763 | CVE-2026-93762 |
| CVE-2026-93761 | CVE-2026-93760 | CVE-2026-93759 | CVE-2026-93758 |
| CVE-2026-93393 | |||
Change log
| Versione | Note | Data |
|---|---|---|
| 1.0 | Pubblicato il 21-09-2026 | 21/09/2026 |
Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link
Ultimo aggiornamento
21 Settembre 2026, 11:09
CSIRT Toscana