Ad

CVE-2026-18705

HIGH CVSS 4.0: 7,1 EPSS 0.27%
Обновлено 12 августа 2026
MongoDB
Параметр Значение
CVSS 7,1 (HIGH)
Тип уязвимости CWE-807
Поставщик MongoDB
Публичный эксплойт Нет

Проблема в функции векторного поиска Atlas на сервере MongoDB может позволить аутентифицированному пользователю с доступом на чтение к одному представлению извлекать документы из другого, защищенного представления в той же базовой коллекции. Это связано с недостаточной обработкой некоторых полей, введенных пользователем, при построении внутреннего запроса, пересылаемого в процесс поиска.

Показать оригинальное описание (EN)

An issue in MongoDB Server's Atlas Vector Search feature could allow an authenticated user with read access to one view to retrieve documents from a different, protected view over the same underlying collection. This is due to insufficient handling of certain user-supplied fields when constructing an internal request forwarded to the search process.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)