[TLP:CLEAR]
bollettino di sicurezza 2026/0163
Aggiornamenti MongoDB
24-07-2026
mongodb, mongodb-compass, denial-of-service
descrizione
MongoDB ha rilasciato aggiornamenti che correggono 26 vulnerabilità in MongoDB Server (rami 7.0, 8.0, 8.2, 8.3) e MongoDB Compass (rami 1.38.0–1.49.7).Le vulnerabilità in MongoDB Server si articolano in quattro categorie principali.
La prima riguarda vulnerabilità di memory safety: heap-based buffer overflow (CWE-122) nel compute mode durante l'elaborazione BSON in aggregation pipeline, out-of-bounds heap read (CWE-125) nel parsing di elementi CodeWScope, use-after-free (CWE-416) nel motore JavaScript server-side, e NULL pointer dereference (CWE-476) nel window function $linearFill e nella gestione di risposte OCSP malformate.
La seconda categoria comprende vulnerabilità di Denial of Service per resource exhaustion: allocazione di memoria non limitata (CWE-770) in $rankFusion, $scoreFusion, aggregation framework, Queryable Encryption FLE2, e nel comando hello in exhaust mode sfruttabile senza autenticazione; reachable assertion (CWE-617) tramite $\_internalIndexKey, comandi di transazione e sort $meta; inefficient algorithmic complexity (CWE-407) in $jsonSchema.
La terza categoria riguarda bypass dei controlli di autorizzazione e accesso non autorizzato a dati: violazione RBAC per validazione insufficiente di parametri client (CWE-807), accesso non autorizzato a collection tramite $graphLookup (CWE-863), information disclosure di metadati di sessione via $listSessions (CWE-863), bypass tlsCATrusts via PROXY protocol v2 su Unix domain socket (CWE-863), privilege misuse su cursor termination cross-database (CWE-863), bypass access control in Atlas Search tramite $search.mergingPipeline (CWE-20), modifica di metadata crittografici in Queryable Encryption via mongos (CWE-441), e memory disclosure tramite serializzazione BSON di oggetti DBPointer nel motore JavaScript (CWE-843).
La quarta categoria riguarda local file disclosure tramite il module loader MozJS (CWE-862).
In MongoDB Compass, una vulnerabilità di OS command injection (CWE-78) consente l'esecuzione di comandi shell arbitrari attraverso l'importazione di file di connessione che sovrascrivono il comando browser OIDC
note
La distribuzione delle priorità calcolate evidenzia 5 CVE classificate critical, 12 high, 4 medium e 3 low.Le CVE a priorità critical su MongoDB Server includono: heap-based buffer overflow (CVE-2026-13072, CVSS 9.2, AV:N/AC:H/AT:P/PR:N) attivabile remotamente senza autenticazione ma con prerequisiti specifici di configurazione (compute mode su istanza standalone) e presenza di un attack target prerequisite; reachable assertion tramite $\_internalIndexKey (CVE-2026-13055, CVSS 7.1, AV:N/AC:L/PR:L); NULL pointer dereference in $linearFill (CVE-2026-13065, CVSS 7.1, AV:N/AC:L/PR:L); memory exhaustion tramite espressioni array in aggregation (CVE-2026-13056, CVSS 7.1, AV:N/AC:L/PR:L). Tutte richiedono autenticazione con privilegi minimi, ad eccezione di CVE-2026-13072 (PR:N).
Tra le CVE high, CVE-2026-13074 (CVSS 6.9, AV:N/AC:L/PR:N) è l'unica ulteriore sfruttabile senza autenticazione: un client remoto non autenticato può causare consumo CPU elevato tramite il comando hello in exhaust mode. CVE-2026-13059 (CVSS 8.6, AV:N/AC:L/AT:N/PR:L) rappresenta il bypass RBAC più diretto, con vettore network, complessità bassa e assenza di precondizioni specifiche. CVE-2026-13060 (CVSS 7.1) consente lettura di dati non autorizzati tramite inconsistenza autorizzativa in $graphLookup. CVE-2026-13066 (CVSS 7.1) causa disclosure di contenuto della memoria di processo tramite serializzazione BSON errata nel motore JavaScript.
CVE-2026-14881 (Compass, priority high, CVSS 8.4, AV:L/AC:L/AT:N/PR:N/UI:A) richiede interazione utente e vettore locale: l'attivazione avviene quando un utente importa un file di connessione malevolo e si connette a un cluster con autenticazione OIDC. Il prodotto interessato è MongoDB Compass versioni 1.38.0–1.49.7.
CVE-2026-13067 (priority low, CVSS 7.2, AV:L/AC:L/AT:P/PR:L) riguarda la mancata validazione dei ruoli X.509 contro tlsCATrusts quando si utilizza PROXY protocol v2 su Unix domain socket; il vettore è locale con prerequisiti specifici di configurazione.
Le versioni di MongoDB Server impattate coprono i rami 7.0 (< 7.0.39), 8.0 (< 8.0.28), 8.2 (< 8.2.12) e 8.3 (< 8.3.7). Non tutte le CVE impattano tutti i rami: CVE-2026-13076 e CVE-2026-13075 sono limitate rispettivamente al solo ramo 8.3 e ai rami 8.2–8.3; CVE-2026-13056 non impatta il ramo 8.2; CVE-2026-13073 è limitata al ramo 8.0.
Non risultano a oggi CVE nel catalogo CISA KEV, exploit in the wild o proof-of-concept pubblici.
CVE
| CVE | CVSS | EPSS | priority |
|---|---|---|---|
| CVE-2026-13072 | 4.0: 9.2 | 0.315% | 23.75% | 12.8/critical |
| CVE-2026-13059 | 4.0: 8.6 | 0.278% | 19.92% | 11.4/critical |
| CVE-2026-13065 | 4.0: 7.1 | 0.304% | 22.63% | 9.8/critical |
| CVE-2026-13055 | 4.0: 7.1 | 0.289% | 21.07% | 9.5/critical |
| CVE-2026-13056 | 4.0: 7.1 | 0.289% | 21.07% | 9.5/critical |
| CVE-2026-13074 | 4.0: 6.9 | 0.260% | 17.60% | 8.8/high |
| CVE-2026-13060 | 4.0: 7.1 | 0.247% | 16.10% | 8.8/high |
| CVE-2026-13071 | 4.0: 7.1 | 0.245% | 15.80% | 8.7/high |
| CVE-2026-13077 | 4.0: 7.1 | 0.241% | 15.33% | 8.6/high |
| CVE-2026-13064 | 4.0: 7.1 | 0.235% | 14.47% | 8.4/high |
| CVE-2026-13075 | 4.0: 7.1 | 0.235% | 14.47% | 8.4/high |
| CVE-2026-13076 | 4.0: 7.1 | 0.235% | 14.46% | 8.4/high |
| CVE-2026-9737 | 4.0: 7.1 | 0.235% | 14.46% | 8.4/high |
| CVE-2026-13066 | 4.0: 7.1 | 0.232% | 14.18% | 8.4/high |
| CVE-2026-13078 | 4.0: 6.3 | 0.210% | 11.26% | 8.4/high |
| CVE-2026-13058 | 4.0: 7.1 | 0.226% | 13.36% | 8.2/high |
| CVE-2026-13057 | 4.0: 6.0 | 0.261% | 17.80% | 7.6/high |
| CVE-2026-14881 | 4.0: 8.4 | 0.152% | 4.81% | 6.4/high |
| CVE-2026-13063 | 4.0: 5.3 | 0.212% | 11.60% | 5.8/medium |
| CVE-2026-13073 | 4.0: 5.3 | 0.212% | 11.60% | 5.8/medium |
| CVE-2026-13069 | 4.0: 7.1 | 0.156% | 5.23% | 5.6/medium |
| CVE-2026-13061 | 4.0: 5.3 | 0.162% | 5.77% | 4.4/medium |
| CVE-2026-13062 | 4.0: 7.1 | 0.118% | 2.00% | 3.4/medium |
| CVE-2026-13068 | 4.0: 2.3 | 0.149% | 4.60% | 3.1/medium |
| CVE-2026-13070 | 4.0: 6.0 | 0.089% | 0.50% | 1.1/low |
| CVE-2026-13067 | 4.0: 7.2 | 0.067% | 0.03% | 0.1/low |
NOTA: Le vulnerabilità sono ordinate per priorità operativa, calcolata combinando la gravità teorica (CVSS) con la probabilità reale di sfruttamento (EPSS). Se il dato EPSS non è ancora disponibile, la priorità è calcolata sul solo score CVSS.
tipi di attacco
| CWE | descrizione |
|---|---|
| CWE-78 | Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') |
| CWE-617 | Reachable Assertion |
| CWE-1325 | Improperly Controlled Sequential Memory Allocation |
| CWE-20 | Improper Input Validation |
| CWE-807 | Reliance on Untrusted Inputs in a Security Decision |
| CWE-863 | Incorrect Authorization |
| CWE-441 | Unintended Proxy or Intermediary ('Confused Deputy') |
| CWE-190 | Integer Overflow or Wraparound |
| CWE-407 | Inefficient Algorithmic Complexity |
| CWE-476 | NULL Pointer Dereference |
| CWE-843 | Access of Resource Using Incompatible Type ('Type Confusion') |
| CWE-770 | Allocation of Resources Without Limits or Throttling |
| CWE-416 | Use After Free |
| CWE-122 | Heap-based Buffer Overflow |
| CWE-125 | Out-of-bounds Read |
| CWE-862 | Missing Authorization |
prodotti impattati
| vendor | prodotto & versioni |
|---|---|
| MongoDB |
mongodb compass
|