
विवरण "CVE-2026-8053 जाँचकर्ता"-20260518-16h30-GMT+7
| विशेषता | मान |
|---|---|
| CVE कोड | CVE-2026-8053 |
| तकनीकी नाम | FlatBSON Duplicate Field Index Drift |
| भेद्यता प्रकार | CWE-787 — Out-of-bounds Write |
| CVSS v4.0 | 8.7 (HIGH) |
| CVSS v3.1 | 8.8 (HIGH) |
| EPSS | 0.064% (20th percentile — कम शोषण संभावना) |
| KEV (Known Exploited) | दर्ज नहीं |
| खोज की तिथि | MongoDB आंतरिक |
| प्रकाशन तिथि | 12/05/2026 |
| आरक्षित तिथि | 06/05/2026 |
| NVD स्थिति | PUBLISHED / Awaiting Analysis |
यह भेद्यता MongoDB Server के time-series collection सिस्टम में मौजूद है। विशेष रूप से, त्रुटि निम्न कारण से होती है:
time-series bucket catalog के भीतर फ़ील्ड नाम (field name) और इंडेक्स (index) के बीच मैपिंग तंत्र में एक असंगतता (inconsistency)।
जब यह मैपिंग तंत्र विचलित (drift) हो जाता है, तो एक लेखन ऑपरेशन mongod प्रक्रिया में बफ़र सीमा से बाहर मेमोरी लेखन (out-of-bounds write) का कारण बन सकता है। कुछ शर्तों के तहत, यह मनमाना कोड निष्पादन (Remote Code Execution) तक बढ़ सकता है।
| शर्त | विवरण |
|---|---|
| प्रमाणीकरण | आवश्यक — हमलावर के पास एक वैध MongoDB खाता होना चाहिए |
| अनुमतियाँ | डेटाबेस में लेखन अनुमति (write privilege) आवश्यक |
| उपयोगकर्ता सहभागिता | आवश्यक नहीं |
| नेटवर्क | नेटवर्क के माध्यम से दूरस्थ रूप से शोषण योग्य |
| जटिलता | कम (attack complexity: LOW) |
| MongoDB शाखा | प्रभावित संस्करण | संस्करण से पैच किया गया |
|---|---|---|
| 5.0 | < 5.0.33 | ≥ 5.0.33 |
| 6.0 | < 6.0.28 | ≥ 6.0.28 |
| 7.0 | < 7.0.34 | ≥ 7.0.34 |
| 8.0 | < 8.0.23 | ≥ 8.0.23 |
| 8.2 | < 8.2.9 | ≥ 8.2.9 |
| 8.3 | < 8.3.2 | ≥ 8.3.2 |
नोट: 5.0 से पुराने संस्करण (4.x, 3.x) अपने समर्थन जीवनचक्र (EOL) के अंत तक पहुँच चुके हैं। यदि आप इन संस्करणों को चला रहे हैं, तो समर्थित शाखा में तुरंत अपग्रेड करें।
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
| घटक | मान | अर्थ |
|------------|---------|---------|
| AV (Attack Vector) | **Network (N)** | नेटवर्क के माध्यम से दूरस्थ शोषण |
| AC (Attack Complexity) | **Low (L)** | कोई विशेष शर्त आवश्यक नहीं |
| AT (Attack Requirements) | **None (N)** | कोई पूर्वापेक्षा आवश्यक नहीं |
| PR (Privileges Required) | **Low (L)** | केवल लेखन अधिकार वाले उपयोगकर्ता की आवश्यकता |
| UI (User Interaction) | **None (N)** | पीड़ित की सहभागिता आवश्यक नहीं |
| VC/VI/VA (Vulnerable System) | **High / High / High** | संपूर्ण CIA ट्रायड प्रभावित |
| SC/SI/SA (Subsequent System) | **None** | अन्य सिस्टम पर कोई प्रभाव नहीं |
---
## निवारण मार्गदर्शन
### 1. मुख्य उपाय: MongoDB सर्वर अपग्रेड करें
यह **एकमात्र और पूर्ण** उपाय है। MongoDB सर्वर को संबंधित पैच किए गए संस्करण में अपग्रेड करें:```bash
# Kiểm tra phiên bản hiện tại
mongod --version
# Debian/Ubuntu — nâng cấp qua APT
sudo apt update
sudo apt install -y mongodb-org=<phiên-bản-đã-vá>
# RHEL/CentOS/Rocky — nâng cấp qua YUM/DNF
sudo yum update mongodb-org-<phiên-bản-đã-vá>
# Docker — pull image mới
docker pull mongo:<phiên-bản-đã-vá>
प्रत्येक ब्रांच के लिए विशिष्ट पैच संस्करण:
| ब्रांच | नमूना अपग्रेड कमांड (APT) |
|---|---|
| 5.0 | sudo apt install -y mongodb-org=5.0.33 |
| 6.0 | sudo apt install -y mongodb-org=6.0.28 |
| 7.0 | sudo apt install -y mongodb-org=7.0.34 |
| 8.0 | sudo apt install -y mongodb-org=8.0.23 |
| 8.2 | sudo apt install -y mongodb-org=8.2.9 |
| 8.3 | sudo apt install -y mongodb-org=8.3.2 |
mongod.conf में authorization: enabled के साथ कॉन्फ़िगर किया गया है: ```yaml
security:
authorization: enabled
mongod --version
sudo systemctl status mongod
mongosh --eval "db.version()"
sudo bash CVE-2026-8053-MongoDB-Fixed.sh
---
## स्कैनिंग टूल: `CVE-2026-8053-MongoDB-Fixed.sh`
बैश स्क्रिप्ट स्वचालित रूप से स्कैन करती है और आकलन करती है कि MongoDB सर्वर CVE-2026-8053 से प्रभावित है या नहीं। स्क्रिप्ट को **production** पर सुरक्षित रूप से चलाने के लिए डिज़ाइन किया गया है — सभी ऑपरेशन **read-only** मोड में होते हैं, MongoDB में कोई डेटा नहीं लिखा जाता।
### मुख्य विशेषताएँ
| सुविधा | विवरण |
|-----------|-------|
| इंस्टॉलेशन का पता लगाना | स्वचालित रूप से `mongod` और शेल (`mongosh`/`mongo`) का पथ ढूँढता है |
| संस्करण तुलना | स्थापित संस्करण की तुलना प्रभावित सूची (6 शाखाओं) से करता है |
| EOL पहचान | चेतावनी देता है यदि MongoDB जीवन-समाप्त शाखा (4.4 या उससे नीचे) में है |
| टाइम-सीरीज़ स्कैन | पूरे क्लस्टर में सभी time-series collections की सूची बनाता है |
| अनुमति जाँच | लिखने की अनुमति वाले उपयोगकर्ताओं की सूची — भेद्यता का फायदा उठाने के लक्ष्य |
| सुरक्षा जाँच | `authorization`, `bindIp`, `TLS/SSL` कॉन्फ़िगरेशन का मूल्यांकन करता है |
| रेप्लिका सेट समर्थन | कनेक्शन स्ट्रिंग `mongodb://host:port/?replicaSet=name` के माध्यम से कनेक्ट होता है |
| विविध आउटपुट | सामान्य मोड (रंग), quiet (exit code), JSON (CI/CD) |
| पूर्ण सुरक्षित | **0 लेखन ऑपरेशन** — सभी MongoDB कमांड read-only हैं |
### सिस्टम आवश्यकताएँ
| आवश्यकता | विवरण |
|----------|----------|
| ऑपरेटिंग सिस्टम | Linux (Ubuntu, Debian, RHEL, CentOS, Rocky, Alma, आदि) |
| Bash | ≥ 4.0 (associative array समर्थन) |
| MongoDB शेल | `mongosh` (अनुशंसित) या `mongo` (legacy) |
| OS अनुमतियाँ | `sudo` / `root` (कॉन्फ़िगरेशन फ़ाइल `/etc/mongod.conf` पढ़ने के लिए) |
| MongoDB अनुमतियाँ | उपयोगकर्ता के पास `system.users` पढ़ने और `listDatabases` चलाने की अनुमति |
### कमांड-लाइन पैरामीटर (CLI Options)