Skip to content
KitploitKITPLOIT
OutilsBlog
Log in
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-8053-MongoDB — Desc "VÉRIFICATEUR CVE-2026-8053"-20260518-16h30-GMT+7 | Kitploit
Outils/GitHubGitHub/mgiay/cve-2026-8053-mongodb
Scanners de VulnérabilitésAnalyse des VulnérabilitésAudit de ConfigurationSécurité CloudDevSecOpsSécurité des Bases de Données
GitHubmgiay/cve-2026-8053-mongodb

CVE-2026-8053-MongoDB

Desc "VÉRIFICATEUR CVE-2026-8053"-20260518-16h30-GMT+7

Voir le dépôt
17il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-8053 — MongoDB Server Écriture hors limites

Aperçu

PropriétéValeur
Identifiant CVECVE-2026-8053
Nom techniqueFlatBSON Duplicate Field Index Drift
Type de vulnérabilitéCWE-787 — Out-of-bounds Write
CVSS v4.08.7 (HIGH)
CVSS v3.18.8 (HIGH)
EPSS0.064% (20e percentile — faible probabilité d'exploitation)
KEV (Known Exploited)Non répertorié
Date de découverteInterne MongoDB
Date de publication12/05/2026
Date de réservation06/05/2026
Statut NVDPUBLISHED / Awaiting Analysis

Description détaillée

Cause racine

La vulnérabilité existe dans le système de collection time-series du serveur MongoDB. Plus précisément, l'erreur se produit en raison de :

Une incohérence (inconsistency) dans le mécanisme de mappage entre le nom de champ (field name) et l'index à l'intérieur du catalog de buckets time-series.

Lorsque ce mécanisme de mappage dérive (drift), une opération d'écriture peut provoquer une écriture hors limites (out-of-bounds write) dans le processus mongod. Dans certaines conditions, cela peut dégénérer en exécution de code arbitraire (Remote Code Execution).

Contexte technique — FlatBSON & Time-Series Bucket Catalog

  • FlatBSON est un format de sérialisation binaire interne utilisé par MongoDB, plus optimisé que le BSON standard pour les opérations time-series.
  • Time-series bucket catalog est une structure de données qui gère les « buckets » — chaque bucket contient plusieurs points de données time-series regroupés par temps.
  • À l'intérieur de ce catalogue, une table de mappage (field-name → index) est maintenue pour un accès rapide aux champs. Lorsque ce mappage est dupliqué ou mal indexé (duplicate field index drift), les opérations d'écriture suivantes peuvent écrire des données en dehors de la région mémoire allouée.

Conditions d'exploitation

ConditionDescription
AuthentificationRequise — l'attaquant doit disposer d'un compte MongoDB valide
PrivilègesNécessite un privilège d'écriture (write privilege) sur la base de données
Interaction utilisateurAucune
RéseauExploitable à distance via le réseau
ComplexitéFaible (attack complexity: LOW)

Versions affectées

Branche MongoDBVersion affectéeCorrigé à partir de
5.0< 5.0.33≥ 5.0.33
6.0< 6.0.28≥ 6.0.28
7.0< 7.0.34≥ 7.0.34
8.0< 8.0.23≥ 8.0.23
8.2< 8.2.9≥ 8.2.9
8.3< 8.3.2≥ 8.3.2

Remarque : Les versions antérieures à 5.0 (4.x, 3.x) ont atteint la fin de vie (EOL). Si vous exécutez ces versions, une mise à niveau urgente vers une branche prise en charge est nécessaire.


Vecteur d'attaque (CVSS v4.0)```

CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

| Composant | Valeur | Signification |
|------------|---------|---------|
| AV (Attack Vector) | **Network (N)** | Exploitation à distance via le réseau |
| AC (Attack Complexity) | **Low (L)** | Aucune condition spéciale requise |
| AT (Attack Requirements) | **None (N)** | Aucun prérequis |
| PR (Privileges Required) | **Low (L)** | Uniquement un utilisateur avec droit d'écriture |
| UI (User Interaction) | **None (N)** | Aucune interaction de la victime requise |
| VC/VI/VA (Vulnerable System) | **High / High / High** | L'ensemble de la triade CIA est affecté |
| SC/SI/SA (Subsequent System) | **None** | N'affecte pas les autres systèmes |

---

## Guide de correction

### 1. Mesure principale : Mise à niveau du serveur MongoDB

C'est la mesure **unique et radicale**. Mettez à niveau le serveur MongoDB vers la version corrigée correspondante :```bash
# Kiểm tra phiên bản hiện tại
mongod --version

# Debian/Ubuntu — nâng cấp qua APT
sudo apt update
sudo apt install -y mongodb-org=<phiên-bản-đã-vá>

# RHEL/CentOS/Rocky — nâng cấp qua YUM/DNF
sudo yum update mongodb-org-<phiên-bản-đã-vá>

# Docker — pull image mới
docker pull mongo:<phiên-bản-đã-vá>

Versions de correctifs spécifiques par branche :

BrancheCommande de mise à niveau exemple (APT)
5.0sudo apt install -y mongodb-org=5.0.33
6.0sudo apt install -y mongodb-org=6.0.28
7.0sudo apt install -y mongodb-org=7.0.34
8.0sudo apt install -y mongodb-org=8.0.23
8.2sudo apt install -y mongodb-org=8.2.9
8.3sudo apt install -y mongodb-org=8.3.2

2. Mesures d'atténuation temporaires (si vous ne pouvez pas mettre à niveau immédiatement)

  • Limiter les droits d'écriture — Examiner et révoquer les droits d'écriture inutiles pour les utilisateurs de la base de données : ```javascript // Kiểm tra user có quyền ghi vào time-series collections db.getUsers({ showCredentials: false });
  • Surveillance des logs — Suivez les logs MongoDB pour détecter les signes d'anomalie : ```bash tail -f /var/log/mongodb/mongod.log | grep -iE "error|assert|abort|segfault"
  • Network segmentation — Restreindre l'accès réseau au port MongoDB (27017 par défaut), autoriser uniquement à partir des adresses IP de confiance : ```bash

    Sử dụng firewall (iptables / nftables / firewalld)

    sudo ufw allow from to any port 27017
  • Bật xác thực — Assurez-vous que MongoDB est configuré avec authorization: enabled dans mongod.conf: ```yaml security: authorization: enabled
  • Désactiver temporairement les collections time-series — Si vous n'utilisez pas la fonctionnalité time-series, envisagez de désactiver ou de ne pas créer de collections time-series jusqu'à ce que le correctif soit appliqué.

3. Vérification après la mise à niveau```bash

1. Xác nhận phiên bản mới

mongod --version

2. Kiểm tra trạng thái service

sudo systemctl status mongod

3. Kết nối và kiểm tra

mongosh --eval "db.version()"

4. Chạy script scan (đính kèm trong repo này)

sudo bash CVE-2026-8053-MongoDB-Fixed.sh

---

## Outil de scan : `CVE-2026-8053-MongoDB-Fixed.sh`

Script bash qui scanne et évalue automatiquement si le serveur MongoDB est affecté par CVE-2026-8053. Le script est conçu pour s'exécuter en toute sécurité sur **production** — toutes les opérations sont en mode **read-only**, aucune donnée n'est écrite dans MongoDB.

### Fonctionnalités principales

| Fonctionnalité | Description |
|-----------|-------|
| Détection d'installation | Recherche automatique du chemin de `mongod` et du shell (`mongosh`/`mongo`) |
| Comparaison de version | Compare la version installée avec la liste des versions affectées (6 branches) |
| Détection EOL | Alerte si MongoDB est sur une branche en fin de vie (4.4 et inférieur) |
| Scan time-series | Liste toutes les time-series collections dans tout le cluster |
| Vérification des permissions | Liste les utilisateurs ayant des droits d'écriture — cibles potentielles d'exploitation de la vulnérabilité |
| Vérification de sécurité | Évalue la configuration `authorization`, `bindIp`, `TLS/SSL` |
| Support replica set | Connexion via chaîne de connexion `mongodb://host:port/?replicaSet=name` |
| Sorties multiples | Mode normal (couleur), silencieux (code de sortie), JSON (CI/CD) |
| Sécurité absolue | **0 opération d'écriture** — toutes les commandes MongoDB sont en lecture seule |

### Configuration système requise
Télécharger l’outil