MongoDB – Offenlegung von Prozessspeicher bei der BSON-Serialisierung von DBPointer-Objekten
Kennzahlen
- CVSS-Basiswert
- 6.5
- EPSS
- 0.37%
- Veröffentlicht
- Aktualisiert
- Quelle
- NVD
Beschreibung
In der serverseitigen JavaScript-Engine von MongoDB kann eine unsachgemässe Behandlung von DBPointer-Objekten während der BSON-Serialisierung dazu führen, dass Inhalte des internen Prozessspeichers in die an den Client zurückgegebenen Daten gelangen. Ein authentifizierter Angreifer mit niedrigen Rechten kann die Lücke über das Netzwerk ausnutzen und so vertrauliche Daten offenlegen. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen, sobald verfügbar.
Changelog
-
2026-07-23 · zuletzt
- Report neu erstellt.
Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.
Betroffene Produkte
Quellen und Referenzen
Weitere Schwachstellen in MongoDB
- MongoDB Server – Improper Handling of Length Parameter Inconsistency KEV CVE-2025-14847
- MongoDB mongo-express – Remote Code Execution KEV CVE-2019-10758
- CVE-2026-57898 – Unauthentifizierter Arbitrary File Write im Eclipse BaSyx Java Server SDK (MongoDB-Backend) CVE-2026-57898
- MongoDB Server – Use-after-free in der serverseitigen JavaScript-Engine CVE-2026-11933
- CVE-2026-8053 – MongoDB Server: Out-of-Bounds-Schreibfehler in Zeitreihenkollektionen CVE-2026-8053
- CVE-2026-4148 – MongoDB Use-After-Free in $lookup/$graphLookup Aggregation CVE-2026-4148
Feed folgen, kostenlos
Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.
RSS-Feed öffnen Zustellung anfragenÜber diesen Report
- Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
- Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
- NIS2/CRA-relevante Produkte im DACH-Markt.