Ad

CVE-2026-18688

HIGH CVSS 4.0: 7,1 EPSS 0.27%
Обновлено 12 августа 2026
MongoDB
Параметр Значение
CVSS 7,1 (HIGH)
Тип уязвимости CWE-125 (Чтение за пределами буфера)
Поставщик MongoDB
Публичный эксплойт Нет

Проблема в структуре агрегации сервера MongoDB может позволить аутентифицированному пользователю инициировать чтение памяти за пределами допустимого диапазона, предоставив специально сформированный числовой параметр на определенном этапе конвейера агрегации. Это может привести к сбою сервера (отказ в обслуживании) и потенциально может привести к доступу к ограниченному объему содержимого памяти.

Показать оригинальное описание (EN)

An issue in MongoDB Server's aggregation framework could allow an authenticated user to trigger an out-of-bounds memory read by providing a specially formed numeric parameter in a certain aggregation pipeline stage. This could result in a server crash (denial of service) and may potentially expose a limited amount of memory contents.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0