CVE-2026-2303

The mongo-go-driver repository contains CGo bindings for GSSAPI (Kerberos) authentication on Linux and macOS. The C wrapper implementation contains a heap out-of-bounds read vulnerability due to incorrect assumptions about string termination in the GSSAPI standard. Since GSSAPI buffers are not guaranteed to be null-terminated or have extra padding, this results in reading one byte past the allocated heap buffer.
Configurations

No configuration.

History

15 Apr 2026, 00:35

Type Values Removed Values Added
Summary
  • (es) El repositorio mongo-go-driver contiene enlaces CGo para la autenticación GSSAPI (Kerberos) en Linux y macOS. La implementación del wrapper de C contiene una vulnerabilidad de lectura fuera de límites del heap debido a suposiciones incorrectas sobre la terminación de cadenas en el estándar GSSAPI. Dado que no se garantiza que los búferes GSSAPI estén terminados en nulo o que tengan relleno adicional, esto resulta en la lectura de un byte más allá del búfer del heap asignado.

10 Feb 2026, 20:17

Type Values Removed Values Added
New CVE

Information

Published : 2026-02-10 20:17

Updated : 2026-04-15 00:35


NVD link : CVE-2026-2303

Mitre link : CVE-2026-2303

CVE.ORG link : CVE-2026-2303


JSON object : View

Products Affected

No product.

CWE
CWE-183

Permissive List of Allowed Inputs