
Desc "VÉRIFICATEUR CVE-2026-8053"-20260518-16h30-GMT+7
| Propriété | Valeur |
|---|---|
| Identifiant CVE | CVE-2026-8053 |
| Nom technique | FlatBSON Duplicate Field Index Drift |
| Type de vulnérabilité | CWE-787 — Out-of-bounds Write |
| CVSS v4.0 | 8.7 (HIGH) |
| CVSS v3.1 | 8.8 (HIGH) |
| EPSS | 0.064% (20e percentile — faible probabilité d'exploitation) |
| KEV (Known Exploited) | Non répertorié |
| Date de découverte | Interne MongoDB |
| Date de publication | 12/05/2026 |
| Date de réservation | 06/05/2026 |
| Statut NVD | PUBLISHED / Awaiting Analysis |
La vulnérabilité existe dans le système de collection time-series du serveur MongoDB. Plus précisément, l'erreur se produit en raison de :
Une incohérence (inconsistency) dans le mécanisme de mappage entre le nom de champ (field name) et l'index à l'intérieur du catalog de buckets time-series.
Lorsque ce mécanisme de mappage dérive (drift), une opération d'écriture peut provoquer une écriture hors limites (out-of-bounds write) dans le processus mongod. Dans certaines conditions, cela peut dégénérer en exécution de code arbitraire (Remote Code Execution).
| Condition | Description |
|---|---|
| Authentification | Requise — l'attaquant doit disposer d'un compte MongoDB valide |
| Privilèges | Nécessite un privilège d'écriture (write privilege) sur la base de données |
| Interaction utilisateur | Aucune |
| Réseau | Exploitable à distance via le réseau |
| Complexité | Faible (attack complexity: LOW) |
| Branche MongoDB | Version affectée | Corrigé à partir de |
|---|---|---|
| 5.0 | < 5.0.33 | ≥ 5.0.33 |
| 6.0 | < 6.0.28 | ≥ 6.0.28 |
| 7.0 | < 7.0.34 | ≥ 7.0.34 |
| 8.0 | < 8.0.23 | ≥ 8.0.23 |
| 8.2 | < 8.2.9 | ≥ 8.2.9 |
| 8.3 | < 8.3.2 | ≥ 8.3.2 |
Remarque : Les versions antérieures à 5.0 (4.x, 3.x) ont atteint la fin de vie (EOL). Si vous exécutez ces versions, une mise à niveau urgente vers une branche prise en charge est nécessaire.
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
| Composant | Valeur | Signification |
|------------|---------|---------|
| AV (Attack Vector) | **Network (N)** | Exploitation à distance via le réseau |
| AC (Attack Complexity) | **Low (L)** | Aucune condition spéciale requise |
| AT (Attack Requirements) | **None (N)** | Aucun prérequis |
| PR (Privileges Required) | **Low (L)** | Uniquement un utilisateur avec droit d'écriture |
| UI (User Interaction) | **None (N)** | Aucune interaction de la victime requise |
| VC/VI/VA (Vulnerable System) | **High / High / High** | L'ensemble de la triade CIA est affecté |
| SC/SI/SA (Subsequent System) | **None** | N'affecte pas les autres systèmes |
---
## Guide de correction
### 1. Mesure principale : Mise à niveau du serveur MongoDB
C'est la mesure **unique et radicale**. Mettez à niveau le serveur MongoDB vers la version corrigée correspondante :```bash
# Kiểm tra phiên bản hiện tại
mongod --version
# Debian/Ubuntu — nâng cấp qua APT
sudo apt update
sudo apt install -y mongodb-org=<phiên-bản-đã-vá>
# RHEL/CentOS/Rocky — nâng cấp qua YUM/DNF
sudo yum update mongodb-org-<phiên-bản-đã-vá>
# Docker — pull image mới
docker pull mongo:<phiên-bản-đã-vá>
Versions de correctifs spécifiques par branche :
| Branche | Commande de mise à niveau exemple (APT) |
|---|---|
| 5.0 | sudo apt install -y mongodb-org=5.0.33 |
| 6.0 | sudo apt install -y mongodb-org=6.0.28 |
| 7.0 | sudo apt install -y mongodb-org=7.0.34 |
| 8.0 | sudo apt install -y mongodb-org=8.0.23 |
| 8.2 | sudo apt install -y mongodb-org=8.2.9 |
| 8.3 | sudo apt install -y mongodb-org=8.3.2 |
authorization: enabled dans mongod.conf: ```yaml
security:
authorization: enabled
mongod --version
sudo systemctl status mongod
mongosh --eval "db.version()"
sudo bash CVE-2026-8053-MongoDB-Fixed.sh
---
## Outil de scan : `CVE-2026-8053-MongoDB-Fixed.sh`
Script bash qui scanne et évalue automatiquement si le serveur MongoDB est affecté par CVE-2026-8053. Le script est conçu pour s'exécuter en toute sécurité sur **production** — toutes les opérations sont en mode **read-only**, aucune donnée n'est écrite dans MongoDB.
### Fonctionnalités principales
| Fonctionnalité | Description |
|-----------|-------|
| Détection d'installation | Recherche automatique du chemin de `mongod` et du shell (`mongosh`/`mongo`) |
| Comparaison de version | Compare la version installée avec la liste des versions affectées (6 branches) |
| Détection EOL | Alerte si MongoDB est sur une branche en fin de vie (4.4 et inférieur) |
| Scan time-series | Liste toutes les time-series collections dans tout le cluster |
| Vérification des permissions | Liste les utilisateurs ayant des droits d'écriture — cibles potentielles d'exploitation de la vulnérabilité |
| Vérification de sécurité | Évalue la configuration `authorization`, `bindIp`, `TLS/SSL` |
| Support replica set | Connexion via chaîne de connexion `mongodb://host:port/?replicaSet=name` |
| Sorties multiples | Mode normal (couleur), silencieux (code de sortie), JSON (CI/CD) |
| Sécurité absolue | **0 opération d'écriture** — toutes les commandes MongoDB sont en lecture seule |
### Configuration système requise