MongoDB - CVE-2026-13078

Date de publication :

Il s'agit d'une vulnérabilité dans le moteur MozJS permet à un utilisateur authentifié de lire des fichiers arbitraires sur l'hôte via des pipelines d'agrégation spécialement conçus.

MongoDB Server est un système de gestion de base de données orienté documents. Il peut être déployé en cluster distribué et en architecture sharded pour répartir les données et les traitements.

Un attaquant authentifié disposant de droits applicatifs faibles (typiquement un compte utilisateur MongoDB standard avec droits de lecture sur une collection ou capable de soumettre des pipelines d'agrégation) peut exploiter cette faille en soumettant des commandes d'agrégation forgées pour lire des fichiers sensibles accessibles au processus MongoDB : fichiers de configuration mongod.conf, keyfile de cluster, certificats et clés TLS, secrets d'authentification, ou tout fichier accessible à l'utilisateur système qui exécute le service.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

•   Élévation de privilèges
•   Contournement de la politique de sécurité
•   Atteinte à la confidentialité des données
•   Atteinte à l'intégrité des données

Exploitation

La vulnérabilité exploitée est du type
CWE-862 : Missing Authorization

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : En attente d’information

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   MongoDB versions antérieures à 8.3
•   MongoDB versions antérieures à 8.2
•   MongoDB versions antérieures à 8.0
•   MongoDB versions antérieures à 7.0

Solutions ou recommandations

•   Mise à jour vers MongoDB 7.0.39 et supérieures.
•   Mise à jour vers MongoDB 8.0.28 et supérieures.
•   Mise à jour vers MongoDB 8.2.12 et supérieures.
•   Mise à jour vers MongoDB 8.3.7 et supérieures.