Ad

CVE-2026-18696

HIGH CVSS 4.0: 7,0 EPSS 0.29%
Обновлено 12 августа 2026
MongoDB
Параметр Значение
CVSS 7,0 (HIGH)
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик MongoDB
Публичный эксплойт Нет

Проблема в команде applyOps сервера MongoDB может позволить аутентифицированному пользователю с определенными нестандартными привилегиями выполнять определенные операции по определению данных, такие как удаление или изменение коллекций, в отношении коллекций, на управление которыми у него нет разрешения. Это происходит из-за несоответствия в том, как определяется целевая коллекция между проверкой авторизации и фактической операцией.

Показать оригинальное описание (EN)

An issue in MongoDB Server's applyOps command could allow an authenticated user with specific non-default privileges to perform certain data-definition operations, such as dropping or modifying collections, against collections they do not have permission to manipulate. This is due to an inconsistency in how the target collection is determined between the authorization check and the actual operation.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0