CRITICAL🇬🇧 English

CVE-2026-13072

Heap Buffer Overflow w MongoDB (tryb compute) podczas przetwarzania BSON

CVSS 9.2v4.0pub. 2026-07-22upd. 2026-08-18

Podatność klasy heap buffer overflow (CWE-122) w standalone MongoDB z włączonym trybem compute pozwala na uszkodzenie pamięci procesu poprzez spreparowane dane BSON. Może prowadzić do nieoczekiwanego zakończenia procesu lub innego niezamierzonego działania, co czyni ją zagrożeniem krytycznym dla dostępności i integralności serwera.

Pokaż oryginał (EN)

When compute mode is enabled on a standalone mongod instance, insufficient validation of externally sourced BSON data during aggregation pipeline processing can result in memory corruption, potentially leading to process termination or other unintended behavior. This configuration is non-default and requires explicit enablement at startup.

🤖 Analiza AI
Jak działa

Gdy tryb compute jest aktywowany na instancji standalone mongod, dane BSON pochodzące z zewnętrznych źródeł są niewystarczająco walidowane podczas przetwarzania w ramach potoku agregacji (aggregation pipeline). Brak odpowiedniej walidacji umożliwia przepełnienie bufora na stercie (heap buffer overflow), co skutkuje uszkodzeniem pamięci procesu. Podatność jest osiągalna zdalnie bez uwierzytelnienia (AV:N, PR:N), choć wymaga spełnienia pewnych warunków wstępnych (AC:H, AT:P) związanych z niedomyślną konfiguracją trybu compute.

Skutki

Atakujący może doprowadzić do awaryjnego zakończenia procesu mongod (denial of service) lub wywołać inne niezamierzone zachowanie wynikające z uszkodzenia pamięci, potencjalnie obejmujące naruszenie poufności i integralności przechowywanych danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jako środek tymczasowy zaleca się wyłączenie trybu compute na instancjach standalone mongod, o ile funkcjonalność ta nie jest niezbędna, gdyż jest to konfiguracja niedomyślna wymagająca jawnego włączenia przy starcie.

Kogo dotyczy

Standalone instancje MongoDB z włączonym trybem compute (opcja niedomyślna, wymagająca jawnego włączenia przy starcie). Szczegółowe informacje o dotkniętych wersjach wskazane są w referencjach producenta (jira.mongodb.org/browse/SERVER-128494).

Uwagi

Podatność dotyczy wyłącznie konfiguracji niedomyślnej — tryb compute musi być jawnie włączony przy starcie instancji mongod. Instancje działające z domyślnymi ustawieniami nie są narażone.

CVSS Vector
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Mongodb

    APP
    Mongodb
    7.0.0 – 7.0.39 (bez)8.0.0 – 8.0.28 (bez)8.2.0 – 8.2.12 (bez)8.3.0 – 8.3.7 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2017-15535CRITICAL9.1PL ✓ten sam produkt

MongoDB: podatność w kompresji protokołu sieciowego — DoS i modyfikacja pamięci

CVE-2025-14847HIGH8.7⚠ KEVten sam produkt

Mismatched length fields in Zlib compressed protocol headers may allow a read of uninitialized heap memory by ...

CVE-2026-13055HIGH7.1PL ✓ten sam produkt

MongoDB: DoS poprzez wyrażenie agregacji $_internalIndexKey z compound wildcard index

CVE-2026-13056HIGH7.1PL ✓ten sam produkt

MongoDB – wyczerpanie pamięci przez wyrażenia generujące duże tablice (DoS)

CVE-2026-13058HIGH7.1PL ✓ten sam produkt

MongoDB: DoS przez nieprawidłowe polecenie transakcji — CWE-617