Bollettino 2026/0163

[TLP:CLEAR]

bollettino di sicurezza 2026/0163

Aggiornamenti MongoDB

24-07-2026

mongodb, mongodb-compass, denial-of-service

Aggiornamenti MongoDB

descrizione

MongoDB ha rilasciato aggiornamenti che correggono 26 vulnerabilità in MongoDB Server (rami 7.0, 8.0, 8.2, 8.3) e MongoDB Compass (rami 1.38.0–1.49.7).
Le vulnerabilità in MongoDB Server si articolano in quattro categorie principali.

La prima riguarda vulnerabilità di memory safety: heap-based buffer overflow (CWE-122) nel compute mode durante l'elaborazione BSON in aggregation pipeline, out-of-bounds heap read (CWE-125) nel parsing di elementi CodeWScope, use-after-free (CWE-416) nel motore JavaScript server-side, e NULL pointer dereference (CWE-476) nel window function $linearFill e nella gestione di risposte OCSP malformate.

La seconda categoria comprende vulnerabilità di Denial of Service per resource exhaustion: allocazione di memoria non limitata (CWE-770) in $rankFusion, $scoreFusion, aggregation framework, Queryable Encryption FLE2, e nel comando hello in exhaust mode sfruttabile senza autenticazione; reachable assertion (CWE-617) tramite $\_internalIndexKey, comandi di transazione e sort $meta; inefficient algorithmic complexity (CWE-407) in $jsonSchema.

La terza categoria riguarda bypass dei controlli di autorizzazione e accesso non autorizzato a dati: violazione RBAC per validazione insufficiente di parametri client (CWE-807), accesso non autorizzato a collection tramite $graphLookup (CWE-863), information disclosure di metadati di sessione via $listSessions (CWE-863), bypass tlsCATrusts via PROXY protocol v2 su Unix domain socket (CWE-863), privilege misuse su cursor termination cross-database (CWE-863), bypass access control in Atlas Search tramite $search.mergingPipeline (CWE-20), modifica di metadata crittografici in Queryable Encryption via mongos (CWE-441), e memory disclosure tramite serializzazione BSON di oggetti DBPointer nel motore JavaScript (CWE-843).

La quarta categoria riguarda local file disclosure tramite il module loader MozJS (CWE-862).

In MongoDB Compass, una vulnerabilità di OS command injection (CWE-78) consente l'esecuzione di comandi shell arbitrari attraverso l'importazione di file di connessione che sovrascrivono il comando browser OIDC

note

La distribuzione delle priorità calcolate evidenzia 5 CVE classificate critical, 12 high, 4 medium e 3 low.

Le CVE a priorità critical su MongoDB Server includono: heap-based buffer overflow (CVE-2026-13072, CVSS 9.2, AV:N/AC:H/AT:P/PR:N) attivabile remotamente senza autenticazione ma con prerequisiti specifici di configurazione (compute mode su istanza standalone) e presenza di un attack target prerequisite; reachable assertion tramite $\_internalIndexKey (CVE-2026-13055, CVSS 7.1, AV:N/AC:L/PR:L); NULL pointer dereference in $linearFill (CVE-2026-13065, CVSS 7.1, AV:N/AC:L/PR:L); memory exhaustion tramite espressioni array in aggregation (CVE-2026-13056, CVSS 7.1, AV:N/AC:L/PR:L). Tutte richiedono autenticazione con privilegi minimi, ad eccezione di CVE-2026-13072 (PR:N).

Tra le CVE high, CVE-2026-13074 (CVSS 6.9, AV:N/AC:L/PR:N) è l'unica ulteriore sfruttabile senza autenticazione: un client remoto non autenticato può causare consumo CPU elevato tramite il comando hello in exhaust mode. CVE-2026-13059 (CVSS 8.6, AV:N/AC:L/AT:N/PR:L) rappresenta il bypass RBAC più diretto, con vettore network, complessità bassa e assenza di precondizioni specifiche. CVE-2026-13060 (CVSS 7.1) consente lettura di dati non autorizzati tramite inconsistenza autorizzativa in $graphLookup. CVE-2026-13066 (CVSS 7.1) causa disclosure di contenuto della memoria di processo tramite serializzazione BSON errata nel motore JavaScript.

CVE-2026-14881 (Compass, priority high, CVSS 8.4, AV:L/AC:L/AT:N/PR:N/UI:A) richiede interazione utente e vettore locale: l'attivazione avviene quando un utente importa un file di connessione malevolo e si connette a un cluster con autenticazione OIDC. Il prodotto interessato è MongoDB Compass versioni 1.38.0–1.49.7.

CVE-2026-13067 (priority low, CVSS 7.2, AV:L/AC:L/AT:P/PR:L) riguarda la mancata validazione dei ruoli X.509 contro tlsCATrusts quando si utilizza PROXY protocol v2 su Unix domain socket; il vettore è locale con prerequisiti specifici di configurazione.

Le versioni di MongoDB Server impattate coprono i rami 7.0 (< 7.0.39), 8.0 (< 8.0.28), 8.2 (< 8.2.12) e 8.3 (< 8.3.7). Non tutte le CVE impattano tutti i rami: CVE-2026-13076 e CVE-2026-13075 sono limitate rispettivamente al solo ramo 8.3 e ai rami 8.2–8.3; CVE-2026-13056 non impatta il ramo 8.2; CVE-2026-13073 è limitata al ramo 8.0.

Non risultano a oggi CVE nel catalogo CISA KEV, exploit in the wild o proof-of-concept pubblici.

CVE

CVE CVSS EPSS priority
CVE-2026-13072 4.0: 9.2 0.315% | 23.75% 12.8/critical
CVE-2026-13059 4.0: 8.6 0.278% | 19.92% 11.4/critical
CVE-2026-13065 4.0: 7.1 0.304% | 22.63% 9.8/critical
CVE-2026-13055 4.0: 7.1 0.289% | 21.07% 9.5/critical
CVE-2026-13056 4.0: 7.1 0.289% | 21.07% 9.5/critical
CVE-2026-13074 4.0: 6.9 0.260% | 17.60% 8.8/high
CVE-2026-13060 4.0: 7.1 0.247% | 16.10% 8.8/high
CVE-2026-13071 4.0: 7.1 0.245% | 15.80% 8.7/high
CVE-2026-13077 4.0: 7.1 0.241% | 15.33% 8.6/high
CVE-2026-13064 4.0: 7.1 0.235% | 14.47% 8.4/high
CVE-2026-13075 4.0: 7.1 0.235% | 14.47% 8.4/high
CVE-2026-13076 4.0: 7.1 0.235% | 14.46% 8.4/high
CVE-2026-9737 4.0: 7.1 0.235% | 14.46% 8.4/high
CVE-2026-13066 4.0: 7.1 0.232% | 14.18% 8.4/high
CVE-2026-13078 4.0: 6.3 0.210% | 11.26% 8.4/high
CVE-2026-13058 4.0: 7.1 0.226% | 13.36% 8.2/high
CVE-2026-13057 4.0: 6.0 0.261% | 17.80% 7.6/high
CVE-2026-14881 4.0: 8.4 0.152% | 4.81% 6.4/high
CVE-2026-13063 4.0: 5.3 0.212% | 11.60% 5.8/medium
CVE-2026-13073 4.0: 5.3 0.212% | 11.60% 5.8/medium
CVE-2026-13069 4.0: 7.1 0.156% | 5.23% 5.6/medium
CVE-2026-13061 4.0: 5.3 0.162% | 5.77% 4.4/medium
CVE-2026-13062 4.0: 7.1 0.118% | 2.00% 3.4/medium
CVE-2026-13068 4.0: 2.3 0.149% | 4.60% 3.1/medium
CVE-2026-13070 4.0: 6.0 0.089% | 0.50% 1.1/low
CVE-2026-13067 4.0: 7.2 0.067% | 0.03% 0.1/low

NOTA: Le vulnerabilità sono ordinate per priorità operativa, calcolata combinando la gravità teorica (CVSS) con la probabilità reale di sfruttamento (EPSS). Se il dato EPSS non è ancora disponibile, la priorità è calcolata sul solo score CVSS.

tipi di attacco

CWE descrizione
CWE-78 Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')
CWE-617 Reachable Assertion
CWE-1325 Improperly Controlled Sequential Memory Allocation
CWE-20 Improper Input Validation
CWE-807 Reliance on Untrusted Inputs in a Security Decision
CWE-863 Incorrect Authorization
CWE-441 Unintended Proxy or Intermediary ('Confused Deputy')
CWE-190 Integer Overflow or Wraparound
CWE-407 Inefficient Algorithmic Complexity
CWE-476 NULL Pointer Dereference
CWE-843 Access of Resource Using Incompatible Type ('Type Confusion')
CWE-770 Allocation of Resources Without Limits or Throttling
CWE-416 Use After Free
CWE-122 Heap-based Buffer Overflow
CWE-125 Out-of-bounds Read
CWE-862 Missing Authorization

prodotti impattati

vendor prodotto & versioni
MongoDB mongodb compass
  • da: 1.38.0 a: 1.49.7 (esclusa)
server
  • da: 8.3.0 a: 8.3.7 (esclusa)
  • da: 8.2.0 a: 8.2.12 (esclusa)
  • da: 8.0 a: 8.0.28 (esclusa)
  • da: 7.0 a: 7.0.39 (esclusa)