Ad

CVE-2026-82058

HIGH CVSS 4.0: 7,1 EPSS 0.40%
Обновлено 16 сентября 2026
MongoDB
Параметр Значение
CVSS 7,1 (HIGH)
Уязвимые версии 7.0.0 — 8.3.9
Устранено в версии 7.0.41
Тип уязвимости CWE-248 (Необработанное исключение)
Поставщик MongoDB
Публичный эксплойт Нет

Ошибка в коде генерации ошибок проверки JSON-схемы MongoDB позволяет аутентифицированному пользователю с привилегиями readWrite привести к сбою сервера mongod. Когда документ BSON, содержащий массив с неверным числовым именем поля, не соответствует ограничению типа элементов $jsonSchema, путь генерации ошибки выполняет небезопасное числовое преобразование имени поля, управляемого пользователем, без надлежащей обработки исключений, что приводит к неперехваченному исключению, которое завершает серверный процесс. Это возможно, поскольку проверка BSON входящего проводного протокола не гарантирует, что имена полей элементов массива являются допустимыми и находятся в пределах числовых индексов.

Показать оригинальное описание (EN)

A flaw in MongoDB's JSON Schema validation error generation code allows an authenticated user with readWrite privileges to crash the mongod server. When a BSON document containing an array with a malformed numeric field name fails a $jsonSchema items type constraint, the error generation path performs unsafe numeric conversion on the user-controlled field name without proper exception handling, resulting in an uncaught exception that terminates the server process. This is possible because incoming wire protocol BSON validation does not enforce that array element field names are valid, in-range numeric indices.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты 3

Конфигурация От (включительно) До (исключительно)
Mongodb Mongodb
cpe:2.3:a:mongodb:mongodb:*:*:*:*:-:*:*:*
7.0.0 7.0.41
Mongodb Mongodb
cpe:2.3:a:mongodb:mongodb:*:*:*:*:-:*:*:*
8.0.0 8.0.30
Mongodb Mongodb
cpe:2.3:a:mongodb:mongodb:*:*:*:*:-:*:*:*
8.3.0 8.3.9