
Descrição "CVE-2026-8053 CHECKER"-20260518-16h30-GMT+7
| Propriedade | Valor |
|---|---|
| CVE ID | CVE-2026-8053 |
| Nome técnico | FlatBSON Duplicate Field Index Drift |
| Tipo de vulnerabilidade | CWE-787 — Out-of-bounds Write |
| CVSS v4.0 | 8.7 (ALTO) |
| CVSS v3.1 | 8.8 (ALTO) |
| EPSS | 0.064% (percentil 20 — baixa probabilidade de exploração) |
| KEV (Known Exploited) | Não registrado |
| Data de detecção | Descoberta interna (MongoDB) |
| Data de publicação | 12/05/2026 |
| Data reservada | 06/05/2026 |
| Status NVD | PUBLISHED / Awaiting Analysis |
A vulnerabilidade existe no sistema de coleções de séries temporais do MongoDB Server. Especificamente, o erro ocorre devido a:
Uma inconsistência (inconsistency) no mecanismo de mapeamento entre nome do campo (field name) e índice (index) dentro do catálogo de buckets de séries temporais.
Quando esse mecanismo de mapeamento sofre um desvio (drift), uma operação de gravação pode causar uma escrita fora dos limites (out-of-bounds write) no processo mongod. Sob determinadas condições, isso pode escalar para execução remota de código (Remote Code Execution).
| Condição | Descrição |
|---|---|
| Autenticação | Necessária — o atacante deve ter uma conta MongoDB válida |
| Privilégios | Requer privilégio de escrita (write privilege) no banco de dados |
| Interação do usuário | Não é necessária |
| Rede | Explorável remotamente pela rede |
| Complexidade | Baixa (attack complexity: LOW) |
| Branch do MongoDB | Versão afetada | Corrigido a partir da versão |
|---|---|---|
| 5.0 | < 5.0.33 | ≥ 5.0.33 |
| 6.0 | < 6.0.28 | ≥ 6.0.28 |
| 7.0 | < 7.0.34 | ≥ 7.0.34 |
| 8.0 | < 8.0.23 | ≥ 8.0.23 |
| 8.2 | < 8.2.9 | ≥ 8.2.9 |
| 8.3 | < 8.3.2 | ≥ 8.3.2 |
Nota: As versões anteriores à 5.0 (4.x, 3.x) estão fora do ciclo de vida de suporte (EOL). Se você estiver executando essas versões, faça upgrade urgente para uma branch suportada.
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
| Thành phần | Giá trị | Ý nghĩa |
|------------|---------|---------|
| AV (Attack Vector) | **Network (N)** | Exploração remota pela rede |
| AC (Attack Complexity) | **Low (L)** | Não requer condições especiais |
| AT (Attack Requirements) | **None (N)** | Não requer pré-requisitos |
| PR (Privileges Required) | **Low (L)** | Apenas usuário com permissão de escrita |
| UI (User Interaction) | **None (N)** | Não requer interação da vítima |
| VC/VI/VA (Vulnerable System) | **High / High / High** | Toda a tríade CIA afetada |
| SC/SI/SA (Subsequent System) | **None** | Não afeta outros sistemas |
---
## Guia de correção
### 1. Medida principal: Atualizar o MongoDB Server
Esta é a medida **única e definitiva**. Atualize o MongoDB Server para a versão corrigida correspondente:```bash
# Kiểm tra phiên bản hiện tại
mongod --version
# Debian/Ubuntu — nâng cấp qua APT
sudo apt update
sudo apt install -y mongodb-org=<phiên-bản-đã-vá>
# RHEL/CentOS/Rocky — nâng cấp qua YUM/DNF
sudo yum update mongodb-org-<phiên-bản-đã-vá>
# Docker — pull image mới
docker pull mongo:<phiên-bản-đã-vá>
Versões de patch específicas por branch:
| Branch | Comando de atualização de exemplo (APT) |
|---|---|
| 5.0 | sudo apt install -y mongodb-org=5.0.33 |
| 6.0 | sudo apt install -y mongodb-org=6.0.28 |
| 7.0 | sudo apt install -y mongodb-org=7.0.34 |
| 8.0 | sudo apt install -y mongodb-org=8.0.23 |
| 8.2 | sudo apt install -y mongodb-org=8.2.9 |
| 8.3 | sudo apt install -y mongodb-org=8.3.2 |
authorization: enabled em mongod.conf: ```yaml
security:
authorization: enabled
mongod --version
sudo systemctl status mongod
mongosh --eval "db.version()"
sudo bash CVE-2026-8053-MongoDB-Fixed.sh
---
## Ferramenta de verificação: `CVE-2026-8053-MongoDB-Fixed.sh`
Script bash que verifica e avalia automaticamente se o MongoDB Server é afetado pela CVE-2026-8053. O script foi projetado para execução segura em **produção** — todas as operações são em modo **somente leitura**, sem gravar qualquer dado no MongoDB.
### Principais recursos
| Recurso | Descrição |
|-----------|-------|
| Detecção de instalação | Localiza automaticamente o caminho do `mongod` e do shell (`mongosh`/`mongo`) |
| Comparação de versões | Cruza a versão instalada com a lista de versões afetadas (6 branches) |
| Detecção de EOL | Alerta se o MongoDB estiver em branch com fim de vida (4.4 ou inferior) |
| Varredura time-series | Lista todas as time-series collections em todo o cluster |
| Verificação de permissões | Lista usuários com permissão de gravação — possíveis alvos de exploração da vulnerabilidade |
| Verificação de segurança | Avalia as configurações de `authorization`, `bindIp`, `TLS/SSL` |
| Suporte a replica set | Conecta via connection string `mongodb://host:port/?replicaSet=name` |
| Múltiplas saídas | Modo normal (colorido), quiet (código de saída), JSON (CI/CD) |
| Segurança absoluta | **0 operações de gravação** — todos os comandos MongoDB são somente leitura |
### Requisitos de sistema
| Requisito | Detalhes |
|----------|----------|
| Sistema operacional | Linux (Ubuntu, Debian, RHEL, CentOS, Rocky, Alma, etc.) |
| Bash | ≥ 4.0 (suporte a associative array) |
| MongoDB Shell | `mongosh` (recomendado) ou `mongo` (legado) |
| Permissão de SO | `sudo` / `root` (para ler o arquivo de configuração `/etc/mongod.conf`) |
| Permissão MongoDB | Usuário com permissão de leitura em `system.users` e para executar `listDatabases` |
### Opções de linha de comando (CLI Options)