Ad

CVE-2026-88035

MEDIUM CVSS 4.0: 5,7 EPSS 0.10%
Обновлено 10 сентября 2026
MongoDB
Параметр Значение
CVSS 5,7 (MEDIUM)
Тип уязвимости CWE-190 (Целочисленное переполнение)
Поставщик MongoDB
Публичный эксплойт Нет

Проверка размера в пути аутентификации на стороне клиента драйвера C MongoDB может зацикливаться, поэтому необычно большое значение имени пользователя принимается и копируется за конец небольшого буфера. Сторона, имеющая возможность установить параметры подключения драйвера, может привести к неожиданному завершению работы приложения, в которое встроен драйвер. Для достижения этого кода требуется сборка, в которой присутствует дополнительный внешний сервер аутентификации SASL и соединение, настроенное для его использования.

Показать оригинальное описание (EN)

A size check in the client-side authentication path of the MongoDB C Driver can wrap around, so an unusually large user-name value is accepted and copied past the end of a small buffer. A party able to set the driver's connection settings may cause the application that embeds the driver to terminate unexpectedly. Reaching this code requires a build in which the optional external SASL authentication backend is present and a connection configured to use it.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0