Ad

CVE-2026-89099

HIGH CVSS 4.0: 7,7 EPSS 0.18%
Обновлено 11 сентября 2026
MongoDB
Параметр Значение
CVSS 7,7 (HIGH)
Тип уязвимости CWE-362 (Состояние гонки)
Поставщик MongoDB
Публичный эксплойт Нет

Состояние гонки на уровне значений документа сервера MongoDB может позволить параллельным потокам сервера работать с одной и той же внутренней памятью без синхронизации, что приводит к повреждению памяти. Аутентифицированный пользователь, обладающий обычными привилегиями чтения и записи в базе данных, может инициировать это состояние по обычному клиентскому протоколу, что приведет к завершению работы сервера и потенциальному повреждению памяти процесса содержимым, находящимся под влиянием пользователя. Успешное использование этой проблемы может повлиять на конфиденциальность, целостность и доступность затронутого серверного процесса.

Показать оригинальное описание (EN)

A race condition in the document value layer of MongoDB Server can allow concurrent server threads to operate on the same internal memory without synchronization, leading to memory corruption. An authenticated user holding ordinary read-write privileges on a database may be able to trigger this condition over the normal client protocol, resulting in server termination and potential corruption of process memory with user-influenced content. Successful use of this issue may impact the confidentiality, integrity, and availability of the affected server process.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты

mongodb:mongodb server