🟠 高危 | CVE-2026-13059 — An authenticated user with low privileges may be a...
🟠 《高危安全漏洞:CVE-2026-13059》
CVSS 评分: 高危(8.6) 状态: Received 发布时间: 2026-07-22
漏洞简介
CVE-2026-13059 是一个存在于 MongoDB 数据库中的安全漏洞,涉及 CWE-807(依赖不受信任的输入进行安全决策) 分类。该漏洞的根本原因在于,MongoDB 对客户端提供的某些命令参数验证不足,导致低权限的认证用户能够绕过基于角色的查询级访问控制(role-based query-level access controls),对原本受保护的数据执行未授权的读取和写入操作。
具体来说,该漏洞影响在非 apiStrict 配置下执行的 find、update、delete 和 aggregate 命令。在 apiStrict 模式下,MongoDB 会强制对命令参数进行更严格的校验,从而阻止此类绕过行为;而在非 apiStrict 模式下,由于缺乏对特定客户端输入参数的充分检查,攻击者可以构造恶意请求,突破查询级别的权限限制。
影响范围
- 受影响软件:MongoDB 数据库(具体版本信息请参考官方公告或 Jira 工单 SERVER-128433)
- 受影响配置:非
apiStrict模式下的find、update、delete和aggregate命令 - 攻击前提:攻击者需要拥有一个低权限的认证账户(Authenticated user with low privileges)
风险分析
- 攻击向量:网络远程攻击(AV:N),攻击复杂度低(AC:L),无需特殊攻击技术(AT:N),需要低权限认证(PR:L),无需用户交互(UI:N)
- 影响范围:机密性(VC:H)和完整性(VI:H)均受到高影响,可用性(VA:N)不受影响。攻击者可以读取和修改本应被查询级访问控制保护的数据。
- 潜在后果:
- 数据泄露:低权限用户可能读取到其权限范围之外的数据,包括敏感业务信息、用户隐私数据等。
- 数据篡改:攻击者可能未经授权修改或删除受保护的数据,破坏数据完整性,甚至导致业务逻辑异常或数据丢失。
- 权限提升:虽然该漏洞不直接提升用户角色,但通过绕过查询级控制,攻击者实际上获得了超出其应有权限的数据操作能力。
- CVSS 评分:根据 CVSS:4.0 向量,该漏洞的基础评分较高(具体数值需根据完整向量计算),属于高危漏洞,建议尽快修复。
建议:受影响的用户应尽快升级到包含修复的 MongoDB 版本,或启用
apiStrict模式以缓解该漏洞风险。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-13059 |
| CVSS 评分 | 8.6 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-807 |
| 发布时间 | 2026-07-22 |
| 最后更新 | 2026-07-22 |
| 状态 | Received |
| 数据来源 | cna@mongodb.com |
🔗 参考链接
💬 评论