🔴 严重 | CVE-2026-13072 — When compute mode is enabled on a standalone mongo...
🔴 《严重安全漏洞:CVE-2026-13072》
CVSS 评分: 严重(9.2) 状态: Received 发布时间: 2026-07-22
漏洞简介
CVE-2026-13072 是一个影响 MongoDB 的安全漏洞,其根本原因属于 CWE-122(堆溢出,heap-based buffer overflow) 类别。该漏洞存在于独立的 mongod 实例中,当启用了特定的计算模式(compute mode)时,聚合管道(aggregation pipeline)在处理外部输入的 BSON 数据时,未能进行充分的验证。这种缺陷可能导致内存损坏(memory corruption),进而引发进程终止(process termination)或其他非预期的行为。
需要特别注意的是,该计算模式并非默认启用,必须在 MongoDB 实例启动时通过显式配置才能激活。
影响范围
根据官方参考链接(Jira 工单 SERVER-128494),该漏洞影响启用了计算模式的独立 mongod 实例。由于该模式默认关闭,只有管理员在启动时明确启用了此功能的部署才会面临风险。目前公开信息未指定具体的 MongoDB 版本范围,但建议用户关注 MongoDB 官方安全公告以获取详细的受影响版本列表。
风险分析
根据 CVSS 4.0 评分向量(CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N),该漏洞具有以下风险特征:
- 攻击途径(Attack Vector):网络(Network),攻击者可以通过网络远程触发漏洞。
- 攻击复杂度(Attack Complexity):高(High),利用该漏洞需要较高的技术门槛或特定的条件。
- 攻击所需资源(Attack Requirements):存在(Present),攻击者需要具备一定的前置条件(例如能够向聚合管道提交特制的 BSON 数据)。
- 权限要求(Privileges Required):无(None),攻击者无需提前认证即可尝试利用。
- 用户交互(User Interaction):无(None),攻击过程不需要受害者主动操作。
潜在后果:
- 机密性(Confidentiality):高(High),可能导致敏感数据泄露。
- 完整性(Integrity):高(High),攻击者可能篡改数据库内容。
- 可用性(Availability):高(High),内存损坏极易导致服务进程崩溃,造成拒绝服务(Denial of Service, DoS)。
综合来看,尽管该漏洞利用条件较为苛刻(需要启用非默认的计算模式且攻击复杂度高),但一旦成功利用,攻击者能够对受影响系统的机密性、完整性和可用性造成严重破坏。建议使用 MongoDB 的用户检查自身配置,若未启用计算模式则无需担心;若已启用,应密切关注官方补丁并及时更新。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-13072 |
| CVSS 评分 | 9.2 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-122 |
| 发布时间 | 2026-07-22 |
| 最后更新 | 2026-07-22 |
| 状态 | Received |
| 数据来源 | cna@mongodb.com |
🔗 参考链接
💬 评论