CVE-2025-6713
Il server MongoDB potrebbe essere soggetto a escalation di privilegi a causa dello stage $mergeCursors
- Pubblicato
- 7 lug 2025
- Aggiornato
- 18 lug 2025
- Assegnazione CNA
- mongodb
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 29,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Un utente non autorizzato potrebbe sfruttare una pipeline di aggregazione appositamente predisposta per accedere ai dati senza un'adeguata autorizzazione a causa della gestione impropria dello stadio $mergeCursors in MongoDB Server. Ciò può portare all'accesso ai dati senza ulteriore autorizzazione. Il problema interessa MongoDB Server MongoDB Server v8.0 nelle versioni precedenti alla 8.0.7, MongoDB Server v7.0 nelle versioni precedenti alla 7.0.19 e MongoDB Server v6.0 nelle versioni precedenti alla 6.0.22.
Fonti
1crea una pipeline di aggregazione per accedere ai dati senza la dovuta autorizzazione a causa della gestione impropria di $mergeCursors in MongoDB >v8.0 <8.0.7, >v7.0 <7.0.19, >v6.0 <6.0.22
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.