MongoDB - CVE-2026-82067

Date de publication :

Il s'agit d'une vulnérabilité dans le composant de validation de configuration de MongoDB Server.

MongoDB Server est un système de gestion de base de données NoSQL orienté documents. Il stocke les données au format BSON et propose des mécanismes d'authentification et de contrôle d'accès pour les déploiements en production.

Lors de son démarrage, le serveur analyse les options de configuration relatives à l'autorisation sans appliquer de contrôle strict de la casse sur les valeurs attendues. Lorsqu'une valeur de configuration est fournie avec une casse différente de celle attendue par le validateur, celui-ci ne la reconnaît pas comme valide. Le sous-système d'autorisation reste alors dans son état désactivé par défaut, sans qu'aucune erreur ne soit levée au démarrage. Un attaquant réseau non authentifié accédant à une instance dans cet état peut alors exécuter des opérations d'administration arbitraires sur la base.

Elle permet à un attaquant non authentifié d'obtenir un accès administratif complet à la base de données, avec un impact total sur la confidentialité, l'intégrité et la disponibilité des données.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

•   Contournement de la politique de sécurité
•   Atteinte à la confidentialité des données
•   Atteinte à l'intégrité des données
•   Déni de service (à distance)

Exploitation

La vulnérabilité exploitée est du type
CWE-178 : Improper Handling of Case Sensitivity

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Élevée
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   MongoDB Server versions 7.0.0 jusqu'à 7.0.41
•   MongoDB Server versions 8.0.0 jusqu'à 8.0.30
•   MongoDB Server versions 8.3.0 jusqu'à 8.3.9

Solutions ou recommandations

•   Branche 7.0.x : MongoDB Server version 7.0.41 et supérieures
•   Branche 8.0.x : MongoDB Server version 8.0.30 et supérieures
•   Branche 8.3.x : MongoDB Server version 8.3.9 et supérieures
•   Branche 8.2.x : MongoDB Server version 8.2.13 et supérieures, selon le ticket Jira SERVER-131229 (à confirmer, absente de la table "Affected Products" de la fiche NVD)
•   Branche 9.0 en développement : correctif intégré dès la version candidate 9.0.0-rc2