Ad

CVE-2026-82052

HIGH CVSS 4.0: 7,1 EPSS 0.50%
Обновлено 16 сентября 2026
MongoDB
Параметр Значение
CVSS 7,1 (HIGH)
Уязвимые версии 7.0.0 — 8.3.9
Устранено в версии 7.0.41
Тип уязвимости CWE-617
Поставщик MongoDB
Публичный эксплойт Нет

Выражение $regexFindAll может использоваться аутентифицированным пользователем, который может запускать этапы конвейера агрегации для аварийного завершения работы сервера MongoDB (mongod). При определенных условиях сопоставление регулярного выражения может начинаться в середине символа, состоящего из нескольких кодовых единиц, вызывая утверждение во время выполнения запроса.

Показать оригинальное описание (EN)

The $regexFindAll expression can be used by an authenticated user who can run aggregation pipeline stages to crash a MongoDB server (mongod). Under certain specific conditions the  regex match can start in the middle of a multi-code-unit character, triggering an assertion during query execution.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 3

Конфигурация От (включительно) До (исключительно)
Mongodb Mongodb
cpe:2.3:a:mongodb:mongodb:*:*:*:*:*:*:*:*
7.0.0 7.0.41
Mongodb Mongodb
cpe:2.3:a:mongodb:mongodb:*:*:*:*:*:*:*:*
8.0.0 8.0.30
Mongodb Mongodb
cpe:2.3:a:mongodb:mongodb:*:*:*:*:*:*:*:*
8.3.0 8.3.9