A user authorized to perform database queries may trigger denial of service by issuing specially crafted queries with compound indexes affecting QueryPlanner. This issue affects MongoDB Server v3.6 versions prior to 3.6.9 and MongoDB Server v4.0 versions prior to 4.0.3.
CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:HMongodb
APPMongodb3.6.0 – 3.6.9 (excl.)4.0.0 – 4.0.3 (excl.)
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
Tags
DoS
Related vulnerabilities
CVE-2026-13072CRITICAL9.2PL ✓same product
Heap Buffer Overflow w MongoDB (tryb compute) podczas przetwarzania BSON
CVE-2017-15535CRITICAL9.1PL ✓same product
MongoDB: podatność w kompresji protokołu sieciowego — DoS i modyfikacja pamięci
CVE-2025-14847HIGH8.7⚠ KEVsame product
Mismatched length fields in Zlib compressed protocol headers may allow a read of uninitialized heap memory by ...
CVE-2026-13055HIGH7.1PL ✓same product
MongoDB: DoS poprzez wyrażenie agregacji $_internalIndexKey z compound wildcard index
CVE-2026-13056HIGH7.1PL ✓same product
MongoDB – wyczerpanie pamięci przez wyrażenia generujące duże tablice (DoS)