CVE-2026-96749: переполнение кучи в BSON-кодере PyMongo
В PyMongo нашли уязвимость CVE-2026-96749 с оценкой 8.4: из-за оптимизации компилятора проверки переполнения целых чисел удаляются, что позволяет вызвать переполнение кучи при сериализации документов больше 2 ГиБ. Проблема затронула версии от 1.9.0 до 4.18.2, исправление вышло в 4.18.2.
- CVSS 8.4, CWE-190 и CWE-122, эксплойтов в открытом доступе нет
- Уязвимы PyMongo >= 1.9.0 и < 4.18.2, исправлено в 4.18.2
- Триггер — сериализация документов размером более 2 ГиБ
- Обходной путь: PYTHON_BSON_EXTENSIONS=0 или лимит размера входных данных
Читать дальше
Безопасность