← voltar
CVE-2026-11933highCWE-787

Post-authentication use-after-free in server-side JavaScript BSON-to-array conversion

21Vexday Risk Score

Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.

ssvc Trackcvss 8.7epss 0.4%
probabilidade de exploração
0.4%top 69% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo

Um usuário autenticado pode provocar um erro de memória no mecanismo JavaScript do MongoDB ao converter documentos BSON em arrays, potencialmente vazando dados sensíveis ou derrubando o servidor.

Detalhe técnico

Uma vulnerabilidade de use-after-free na conversão BSON-para-array do JavaScript server-side do MongoDB permite que usuários autenticados com privilégios de leitura e capacidade de executar JavaScript (via operadores $where ou $function) acessem memória liberada, possibilitando divulgação de informações da memória do processo mongod ou negação de serviço por crash.

Resumo gerado e traduzido por IA a partir da descrição oficial.
A use-after-free vulnerability exists in MongoDB Server's server-side JavaScript engine when converting BSON documents to JavaScript arrays. An authenticated user with read privileges who is able to run server-side JavaScript (for example, via $where or $function) can cause the server to access memory that has already been freed. This may result in disclosure of information from the mongod process memory or a denial of service through a server crash.
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Produtos afetados
MongoDB · MongoDB