MongoDB - CVE-2026-11933
Date de publication :
Date de mise à jour :
Il s'agit d'une vulnérabilité de type use-after-free dans le moteur JavaScript côté serveur de MongoDB Server.
MongoDB Server est un système de gestion de base de données NoSQL orienté documents, largement utilisé pour stocker et interroger des données structurées au format BSON.
La vulnérabilité survient lors de la conversion de documents BSON en tableaux JavaScript par le moteur JavaScript côté serveur, ce qui peut entraîner l’accès à une zone mémoire déjà libérée.
Un attaquant authentifié disposant de privilèges de lecture et capable d’exécuter du JavaScript côté serveur (via des opérateurs comme $where ou $function) peut exploiter cette vulnérabilité pour provoquer une fuite d’informations depuis la mémoire du processus ou un déni de service via un crash du serveur.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
• Atteinte à la confidentialité des données
• Déni de service (à distance)
Exploitation
CWE-787 : Out-of-bounds Write
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : En attente d’information
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Solutions ou recommandations
• Mise à jour vers MongoDB Server 5.0.34
• Mise à jour vers MongoDB Server 6.0.29
• Mise à jour vers MongoDB Server 7.0.37
• Mise à jour vers MongoDB Server 8.0.26
• Mise à jour vers MongoDB Server 8.2.11
• Mise à jour vers MongoDB Server 8.3.4