Ad

CVE-2026-75852

CRITICAL CVSS 4.0: 9,3 EPSS 0.45%
Обновлено 18 августа 2026
MongoDB
Параметр Значение
CVSS 9,3 (CRITICAL)
Уязвимые версии до 26.8.1
Тип уязвимости CWE-306 (Отсутствие аутентификации)
Поставщик MongoDB
Публичный эксплойт Нет

Версии ArcadeDB до 26.8.1 не обеспечивают аутентификацию SASL для команд данных в плагине проводного протокола MongoDB. Злоумышленники, не прошедшие проверку подлинности, могут выполнять команды вставки, поиска, обновления, удаления и создания для любой базы данных, подключившись к порту 27017 без учетных данных.

Показать оригинальное описание (EN)

ArcadeDB versions before 26.8.1 fail to enforce SASL authentication on data commands in the MongoDB wire-protocol plugin. Unauthenticated attackers can issue insert, find, update, delete, and create commands against any database by connecting to port 27017 without credentials.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0