MongoDB - CVE-2026-11933

Date de publication :

Date de mise à jour :

Il s'agit d'une vulnérabilité de type use-after-free dans le moteur JavaScript côté serveur de MongoDB Server.

MongoDB Server est un système de gestion de base de données NoSQL orienté documents, largement utilisé pour stocker et interroger des données structurées au format BSON.

La vulnérabilité survient lors de la conversion de documents BSON en tableaux JavaScript par le moteur JavaScript côté serveur, ce qui peut entraîner l’accès à une zone mémoire déjà libérée.

Un attaquant authentifié disposant de privilèges de lecture et capable d’exécuter du JavaScript côté serveur (via des opérateurs comme $where ou $function) peut exploiter cette vulnérabilité pour provoquer une fuite d’informations depuis la mémoire du processus ou un déni de service via un crash du serveur.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

•   Atteinte à la confidentialité des données
•   Déni de service (à distance)

Exploitation

La vulnérabilité exploitée est du type
CWE-787 : Out-of-bounds Write

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : En attente d’information

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Solutions ou recommandations

•   Mise à jour vers MongoDB Server 4.4.31
•   Mise à jour vers MongoDB Server 5.0.34
•   Mise à jour vers MongoDB Server 6.0.29
•   Mise à jour vers MongoDB Server 7.0.37
•   Mise à jour vers MongoDB Server 8.0.26
•   Mise à jour vers MongoDB Server 8.2.11
•   Mise à jour vers MongoDB Server 8.3.4