Ad

CVE-2026-9751

MEDIUM CVSS 4.0: 6,8 EPSS 0.11%
Обновлено 23 июля 2026
MongoDB
Параметр Значение
CVSS 6,8 (MEDIUM)
Уязвимые версии 7.0.0 — 8.3.3
Устранено в версии 7.0.35
Тип уязвимости CWE-532
Поставщик MongoDB
Публичный эксплойт Нет

Параметр ldapQueryPassword, заданный с помощью команды setParameter во время выполнения, записывает новый пароль в файл mongod.log в виде обычного текста.

Показать оригинальное описание (EN)

The ldapQueryPassword parameter, when set through the runtime setParameter command, will log the new password to the mongod.log file in plain text.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 4

Конфигурация От (включительно) До (исключительно)
Mongodb Mongodb
cpe:2.3:a:mongodb:mongodb:*:*:*:*:*:*:*:*
7.0.0 7.0.35
Mongodb Mongodb
cpe:2.3:a:mongodb:mongodb:*:*:*:*:*:*:*:*
8.0.0 8.0.24
Mongodb Mongodb
cpe:2.3:a:mongodb:mongodb:*:*:*:*:*:*:*:*
8.2.0 8.2.10
Mongodb Mongodb
cpe:2.3:a:mongodb:mongodb:*:*:*:*:*:*:*:*
8.3.0 8.3.3