CVE-2026-3431

On SimStudio version below to 0.5.74, the MongoDB tool endpoints accept arbitrary connection parameters from the caller without authentication or host restrictions. An attacker can leverage these endpoints to connect to any reachable MongoDB instance and perform unauthorized operations including reading, modifying, and deleting data.
References
Link Resource
https://www.tenable.com/security/research/tra-2026-12 Third Party Advisory
Configurations

Configuration 1 (hide)

cpe:2.3:a:sim:sim:*:*:*:*:*:*:*:*

History

06 Mar 2026, 20:30

Type Values Removed Values Added
First Time Sim
Sim sim
References () https://www.tenable.com/security/research/tra-2026-12 - () https://www.tenable.com/security/research/tra-2026-12 - Third Party Advisory
Summary
  • (es) En la versión de SimStudio inferior a 0.5.74, los puntos finales de la herramienta MongoDB aceptan parámetros de conexión arbitrarios del llamador sin autenticación o restricciones de host. Un atacante puede aprovechar estos puntos finales para conectarse a cualquier instancia de MongoDB accesible y realizar operaciones no autorizadas, incluyendo la lectura, modificación y eliminación de datos.
CPE cpe:2.3:a:sim:sim:*:*:*:*:*:*:*:*

02 Mar 2026, 13:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-02 13:16

Updated : 2026-03-06 20:30


NVD link : CVE-2026-3431

Mitre link : CVE-2026-3431

CVE.ORG link : CVE-2026-3431


JSON object : View

Products Affected

sim

  • sim
CWE
CWE-862

Missing Authorization