Ad

CVE-2026-82074

HIGH CVSS 4.0: 7,1 EPSS 0.25%
Обновлено 8 сентября 2026
MongoDB
Параметр Значение
CVSS 7,1 (HIGH)
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик MongoDB
Публичный эксплойт Нет

Сервер MongoDB содержит неверную уязвимость авторизации в платформе агрегации. Аутентифицированный пользователь с минимальными привилегиями может создать специально отформатированный запрос агрегации, который заставляет подсистему авторизации сервера оценивать операцию, отличную от той, которая фактически выполняется, что приводит к несанкционированному доступу для чтения к данным коллекции в целевой базе данных.

Показать оригинальное описание (EN)

MongoDB Server contains an incorrect authorization vulnerability in the aggregation framework. An authenticated user with minimal privileges can craft a specially formatted aggregation request that causes the server's authorization subsystem to evaluate a different operation than what is actually executed, resulting in unauthorized read access to collection data within the target database.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты

mongodb:mongodb server