MongoDB - CVE-2026-13078
Date de publication :
Il s'agit d'une vulnérabilité dans le moteur MozJS permet à un utilisateur authentifié de lire des fichiers arbitraires sur l'hôte via des pipelines d'agrégation spécialement conçus.
MongoDB Server est un système de gestion de base de données orienté documents. Il peut être déployé en cluster distribué et en architecture sharded pour répartir les données et les traitements.
Un attaquant authentifié disposant de droits applicatifs faibles (typiquement un compte utilisateur MongoDB standard avec droits de lecture sur une collection ou capable de soumettre des pipelines d'agrégation) peut exploiter cette faille en soumettant des commandes d'agrégation forgées pour lire des fichiers sensibles accessibles au processus MongoDB : fichiers de configuration mongod.conf, keyfile de cluster, certificats et clés TLS, secrets d'authentification, ou tout fichier accessible à l'utilisateur système qui exécute le service.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
• Élévation de privilèges
• Contournement de la politique de sécurité
• Atteinte à la confidentialité des données
• Atteinte à l'intégrité des données
Exploitation
CWE-862 : Missing Authorization
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : En attente d’information
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• MongoDB versions antérieures à 8.3
• MongoDB versions antérieures à 8.2
• MongoDB versions antérieures à 8.0
• MongoDB versions antérieures à 7.0
Solutions ou recommandations
• Mise à jour vers MongoDB 8.0.28 et supérieures.
• Mise à jour vers MongoDB 8.2.12 et supérieures.
• Mise à jour vers MongoDB 8.3.7 et supérieures.