MongoDB, Inc. - CVE-2026-18697

Date de publication :

Date de mise à jour :

La méthode ExpressionFunction::parse() lit le flag _internalSetObjToThis (réservé à un usage interne) depuis un document BSON fourni par le client, sans vérifier que la requête provient effectivement d'un client interne. Un client non authentifié peut ainsi forcer le chargement des procédures stockées et provoquer l'arrêt du processus mongos par déclenchement de la vérification invariant(!forceLoadOfStoredProcedures). Le défaut réside dans l'opérateur d'agrégation $function.

MongoDB Server est un système de gestion de base de données orienté documents, décliné en éditions Community et Enterprise

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

•   Contournement de la politique de sécurité
•   Déni de service (à distance)

Exploitation

La vulnérabilité exploitée est du type
CWE-617 : Reachable Assertion

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : En attente d’information

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
 
Composants affectés
•   MongoDB Server, composant Core Server (méthode ExpressionFunction::parse() de l'opérateur d'agrégation $function)
•   Branches concernées d'après les rétroportages demandés : v7.0, v8.0, v8.2, v8.3, v9.0
•   Processus affecté : \"mongos\" (routeur de cluster réparti)

Solutions ou recommandations

Migrer vers :
•   MongoDB Server 7.0.40
•   MongoDB Server 8.0.29
•   MongoDB Server 8.2.13
•   MongoDB Server 8.3.8
•   MongoDB Server 9.0.0-rc2 et 9.1.0-rc0 (versions candidates)