HIGH🇬🇧 English

CVE-2026-13055

MongoDB: DoS poprzez wyrażenie agregacji $_internalIndexKey z compound wildcard index

CVSS 7.1v4.0pub. 2026-07-22upd. 2026-08-05

Uwierzytelniony użytkownik może wywołać awaryjne zamknięcie procesu serwera MongoDB (mongod) poprzez użycie wyrażenia agregacji `$_internalIndexKey` z nieprawidłowo obsługiwaną specyfikacją compound wildcard index. Podatność umożliwia atak typu Denial of Service na każdy dostępny serwer MongoDB, do którego atakujący posiada konto.

Pokaż oryginał (EN)

The `$_internalIndexKey` aggregation expression can be used by any authenticated user to crash a MongoDB server (mongod). The expression fails to handle compound wildcard index specifications, triggering an internal consistency check that aborts the server process. The user must be able to run an aggregation pipeline.

🤖 Analiza AI
Jak działa

Wyrażenie agregacji `$_internalIndexKey` nie obsługuje poprawnie specyfikacji compound wildcard index. Gdy takie wyrażenie zostanie użyte w potoku agregacji (aggregation pipeline), wyzwala wewnętrzną weryfikację spójności (internal consistency check), która kończy się niepowodzeniem i powoduje natychmiastowe przerwanie procesu serwera (abort). Do wywołania podatności wystarczy uprawnienie do uruchamiania aggregation pipeline — jest to standardowe uprawnienie przysługujące typowym użytkownikom bazy danych.

Skutki

Atakujący może spowodować awaryjne zakończenie procesu mongod, co skutkuje niedostępnością serwera bazy danych (Denial of Service). Atak może być wielokrotnie powtarzany przez uwierzytelnionego użytkownika w celu utrzymania ciągłej niedostępności usługi.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://jira.mongodb.org/browse/SERVER-123081). Jako środek tymczasowy należy ograniczyć uprawnienia użytkowników do uruchamiania aggregation pipeline wyłącznie do zaufanych kont oraz monitorować logi serwera pod kątem nieoczekiwanych awarii procesu mongod.

Kogo dotyczy

Wersje wskazane w referencjach producenta (MongoDB). Podatność dotyczy instancji mongod, na których uwierzytelnieni użytkownicy mają możliwość uruchamiania aggregation pipeline.

Uwagi

Podatność sklasyfikowana jako CWE-617 (Reachable Assertion) — mechanizm polega na wyzwoleniu wewnętrznego asercji przez celowo spreparowane zapytanie. Wektor CVSS wskazuje na wymagane uwierzytelnienie (PR:L), brak wpływu na poufność i integralność danych, przy wysokim wpływie na dostępność (VA:H).

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:Y/R:A/V:X/RE:X/U:X
  • Mongodb

    APP
    Mongodb
    7.0.0 – 7.0.39 (bez)8.0.0 – 8.0.28 (bez)8.2.0 – 8.2.12 (bez)8.3.0 – 8.3.7 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-13072CRITICAL9.2PL ✓ten sam produkt

Heap Buffer Overflow w MongoDB (tryb compute) podczas przetwarzania BSON

CVE-2017-15535CRITICAL9.1PL ✓ten sam produkt

MongoDB: podatność w kompresji protokołu sieciowego — DoS i modyfikacja pamięci

CVE-2025-14847HIGH8.7⚠ KEVten sam produkt

Mismatched length fields in Zlib compressed protocol headers may allow a read of uninitialized heap memory by ...

CVE-2026-13056HIGH7.1PL ✓ten sam produkt

MongoDB – wyczerpanie pamięci przez wyrażenia generujące duże tablice (DoS)

CVE-2026-13058HIGH7.1PL ✓ten sam produkt

MongoDB: DoS przez nieprawidłowe polecenie transakcji — CWE-617