Ad

CVE-2026-13078

MEDIUM CVSS 4.0: 6,3 EPSS 0.21%
Обновлено 23 июля 2026
MongoDB
Параметр Значение
CVSS 6,3 (MEDIUM)
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик MongoDB
Публичный эксплойт Нет

На сервере MongoDB была обнаружена уязвимость, где серверный механизм сценариев MozJS безоговорочно зарегистрировал перехватчик загрузки модуля, который позволяет вызовам JavaScript читать произвольные файлы из файловой системы хоста, используя привилегии процесса mongod. Аутентифицированный пользователь может использовать это с помощью специально созданных команд конвейера агрегации для чтения конфиденциальных файлов, доступных серверному процессу MongoDB.

Показать оригинальное описание (EN)

A vulnerability was discovered in MongoDB Server where the server-side MozJS scripting engine unconditionally registered a module loading hook that enables JavaScript calls to read arbitrary files from the host filesystem using the mongod process's privileges. An authenticated user could exploit this through crafted aggregation pipeline commands to read sensitive files accessible to the MongoDB server process.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0