MongoDB, Inc. - CVE-2026-18697
Date de publication :
Date de mise à jour :
La méthode ExpressionFunction::parse() lit le flag _internalSetObjToThis (réservé à un usage interne) depuis un document BSON fourni par le client, sans vérifier que la requête provient effectivement d'un client interne. Un client non authentifié peut ainsi forcer le chargement des procédures stockées et provoquer l'arrêt du processus mongos par déclenchement de la vérification invariant(!forceLoadOfStoredProcedures). Le défaut réside dans l'opérateur d'agrégation $function.
MongoDB Server est un système de gestion de base de données orienté documents, décliné en éditions Community et Enterprise
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
• Contournement de la politique de sécurité
• Déni de service (à distance)
Exploitation
CWE-617 : Reachable Assertion
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : En attente d’information
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
• Branches concernées d'après les rétroportages demandés : v7.0, v8.0, v8.2, v8.3, v9.0
• Processus affecté : \"mongos\" (routeur de cluster réparti)
Solutions ou recommandations
• MongoDB Server 8.0.29
• MongoDB Server 8.2.13
• MongoDB Server 8.3.8
• MongoDB Server 9.0.0-rc2 et 9.1.0-rc0 (versions candidates)