Ad

CVE-2026-9753

HIGH CVSS 4.0: 7,2 EPSS 0.30%
Обновлено 23 июля 2026
MongoDB
Параметр Значение
CVSS 7,2 (HIGH)
Уязвимые версии 8.0.0 — 8.3.3
Устранено в версии 7.0.35
Тип уязвимости CWE-1287, CWE-787 (Запись за пределами буфера)
Поставщик MongoDB
Публичный эксплойт Нет

Этап конвейера агрегации $_internalApplyOplogUpdate можно использовать для выполнения разницы документов, содержащей неверный двоичный файл различий, для возврата памяти за пределы границ или аварийного завершения работы сервера. $_internalApplyOplogUpdate может быть выполнен любым авторизованным пользователем, имеющим доступ к агрегатной команде.

Показать оригинальное описание (EN)

The $_internalApplyOplogUpdate aggregation pipeline stage can be used to execute a document diff containing a malformed binary diff to return memory out-of-bounds or crash the server. $_internalApplyOplogUpdate can be executed by any authenticated user with access to the aggregate command.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты 4

Конфигурация От (включительно) До (исключительно)
Mongodb Mongodb
cpe:2.3:a:mongodb:mongodb:*:*:*:*:-:*:*:*
7.0.35
Mongodb Mongodb
cpe:2.3:a:mongodb:mongodb:*:*:*:*:-:*:*:*
8.0.0 8.0.24
Mongodb Mongodb
cpe:2.3:a:mongodb:mongodb:*:*:*:*:-:*:*:*
8.2.0 8.2.10
Mongodb Mongodb
cpe:2.3:a:mongodb:mongodb:*:*:*:*:-:*:*:*
8.3.0 8.3.3