Ad

CVE-2026-18708

MEDIUM CVSS 4.0: 5,3 EPSS 0.28%
Обновлено 12 августа 2026
MongoDB
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-94 (Внедрение кода)
Поставщик MongoDB
Публичный эксплойт Нет

Проблема в механизме сценариев JavaScript MongoDB Server может позволить аутентифицированному пользователю с правами на запись вызывать выполнение кода, которым он управляет, в области запроса других пользователей через специально созданное сохраненное значение, обрабатываемое во время внутреннего цикла обслуживания. Это может привести к повреждению результатов запроса, затрагивающему других пользователей, и отказу в обслуживании, направленному на их операции в той же базе данных. Влияние ограничивается изолированной программной средой выполнения обработчика сценариев, которая не обеспечивает доступ к базе данных, файловой системе или сетевым ресурсам.

Показать оригинальное описание (EN)

An issue in MongoDB Server's JavaScript scripting engine could allow an authenticated user with write privileges to cause code they control to be executed within the query scope of other users, through a specially crafted stored value processed during an internal maintenance cycle. This could result in corruption of query results affecting other users and denial of service targeted at their operations on the same database. Impact is limited to the scripting engine's execution sandbox, which does not provide access to database, filesystem, or network resources.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0