Ad

CVE-2026-93395

MEDIUM CVSS 4.0: 6,9 EPSS 0.40%
Обновлено 25 сентября 2026
MongoDB
Параметр Значение
CVSS 6,9 (MEDIUM)
Уязвимые версии 2.0.0 — 2.3.1
Устранено в версии 2.3.1
Тип уязвимости CWE-191 (Целочисленное переполнение вниз)
Поставщик MongoDB
Публичный эксплойт Нет

A missing lower-bound validation in the bson_new_from_buffer() function of libbson allows an integer underflow when processing BSON data with a zero-length prefix. The function reads a 32-bit document length from the input buffer but does not verify that the value is at least 5 (the minimum valid BSON document size) before using it in an array index calculation. When the length field is zero, the expression used to check the document's null terminator wraps to UINT32_MAX, causing a heap out-of-bounds read that crashes the process.

An unauthorized party who can supply crafted BSON input to an application using this API can cause a denial of service.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Mongodb C_Driver
cpe:2.3:a:mongodb:c_driver:*:*:*:*:*:mongodb:*:*
2.0.0 2.3.1