Improper Neutralization of Special Elements in Data Query Logic in MongoDB driver for C - CVE-2026-88036
Published: September 22, 2026
Vulnerability details
The vulnerability allows a remote user to disclose stored file content or delete GridFS file chunks.
The vulnerability exists due to improper neutralization of special elements in data query logic in the GridFS component when processing caller-supplied structured file identifiers. A remote user can supply a structured file identifier that is interpreted as a query condition to disclose stored file content or delete GridFS file chunks.
Affected software
Fedora
mongo-c-driver
How to mitigate CVE-2026-88036
mongo-c-driver - addressed in versions 1.30.10-1.el9, 1.30.10-1.el10_2, 1.30.10-1.fc43, 1.30.10-1.fc44, 1.30.11-1.el8, 1.30.11-1.el9, 1.30.11-1.fc43, 1.30.11-1.fc44, 2.5.3-1.el10_3, 2.5.3-1.fc45, 2.5.4-1.el10_3, 2.5.4-1.el10_4, 2.5.4-1.fc45
External References
Related Security Bulletins
- Multiple vulnerabilities in MongoDB driver for C
- Fedora EPEL 10.3 update for mongo-c-driver
- Fedora 45 update for mongo-c-driver
- Fedora 43 update for mongo-c-driver
- Fedora 44 update for mongo-c-driver
- Fedora EPEL 10.2 update for mongo-c-driver
- Fedora EPEL 9 update for mongo-c-driver
- Fedora EPEL 10.4 update for mongo-c-driver
- Fedora EPEL 10.3 update for mongo-c-driver
- Fedora 45 update for mongo-c-driver
- Fedora EPEL 8 update for mongo-c-driver
- Fedora 44 update for mongo-c-driver
- Fedora EPEL 9 update for mongo-c-driver
- Fedora 43 update for mongo-c-driver