Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-8053-MongoDB — Описание "CVE-2026-8053 CHECKER"-20260518-16h30-GMT+7 | Kitploit
Инструменты/GitHubGitHub/mgiay/cve-2026-8053-mongodb
Сканеры уязвимостейАнализ уязвимостейАудит конфигурацииБезопасность облачных средDevSecOpsБезопасность Баз Данных
GitHubmgiay/cve-2026-8053-mongodb

CVE-2026-8053-MongoDB

Описание "CVE-2026-8053 CHECKER"-20260518-16h30-GMT+7

Репозиторий
164 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-8053 — MongoDB Server Out-of-Bounds Write

Обзор

СвойствоЗначение
Код CVECVE-2026-8053
Техническое названиеFlatBSON Duplicate Field Index Drift
Тип уязвимостиCWE-787 — Out-of-bounds Write
CVSS v4.08.7 (HIGH)
CVSS v3.18.8 (HIGH)
EPSS0,064% (20-й процентиль — низкая вероятность эксплуатации)
KEV (Known Exploited)Не зафиксирована
Дата обнаруженияВнутреннее обнаружение MongoDB
Дата публикации12 мая 2026 г.
Дата резервирования6 мая 2026 г.
Статус NVDPUBLISHED / Ожидает анализа

Подробное описание

Коренная причина

Уязвимость существует в системе time-series collection сервера MongoDB. Конкретно, ошибка возникает из-за:

Несогласованности (inconsistency) в механизме отображения между именем поля (field name) и индексом (index) внутри time-series bucket catalog.

Когда это отображение смещается (drift), операция записи может вызвать запись за границы буфера (out-of-bounds write) в процессе mongod. При определённых условиях это может перерасти в удалённое выполнение кода (Remote Code Execution).

Технический контекст — FlatBSON и Time-Series Bucket Catalog

  • FlatBSON — это внутренний бинарный формат сериализации, используемый MongoDB, оптимизированный по сравнению со стандартным BSON для операций с time-series.
  • Time-series bucket catalog — структура данных, управляющая «bucket» (корзинами) — каждая корзина содержит несколько точек данных time-series, сгруппированных по времени.
  • Внутри этого каталога поддерживается таблица отображения (имя поля → индекс) для быстрого доступа к полям. Когда это отображение становится дублированным или с неправильным индексом (duplicate field index drift), последующие операции записи могут записывать данные за пределы выделенной памяти.

Условия эксплуатации

УсловиеОписание
АутентификацияТребуется — атакующий должен иметь действительную учётную запись MongoDB
ПраваТребуется право записи (write privilege) в базу данных
Взаимодействие пользователяНе требуется
СетьЭксплуатируется удалённо по сети
СложностьНизкая (attack complexity: LOW)

Затронутые версии

Ветка MongoDBЗатронутые версииИсправлено в версии
5.0< 5.0.33≥ 5.0.33
6.0< 6.0.28≥ 6.0.28
7.0< 7.0.34≥ 7.0.34
8.0< 8.0.23≥ 8.0.23
8.2< 8.2.9≥ 8.2.9
8.3< 8.3.2≥ 8.3.2

Примечание: Версии ниже 5.0 (4.x, 3.x) достигли конца жизненного цикла (EOL). Если вы используете эти версии, необходимо срочно обновиться до поддерживаемой ветки.


Вектор атаки (CVSS v4.0)```

CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

| Компонент | Значение | Описание |
|------------|---------|---------|
| AV (вектор атаки) | **Сеть (N)** | Удаленная эксплуатация по сети |
| AC (сложность атаки) | **Низкая (L)** | Не требует специальных условий |
| AT (требования к атаке) | **Нет (N)** | Не требует предварительных условий |
| PR (необходимые привилегии) | **Низкие (L)** | Достаточно пользователя с правом записи |
| UI (взаимодействие с пользователем) | **Нет (N)** | Не требует взаимодействия жертвы |
| VC/VI/VA (уязвимая система) | **Высокий / Высокий / Высокий** | Затрагивается вся триада CIA |
| SC/SI/SA (последующая система) | **Нет** | Не влияет на другие системы |

---

## Руководство по устранению

### 1. Основная мера: обновление MongoDB Server

Это **единственная и исчерпывающая** мера. Обновите MongoDB Server до соответствующей исправленной версии:```bash
# Kiểm tra phiên bản hiện tại
mongod --version

# Debian/Ubuntu — nâng cấp qua APT
sudo apt update
sudo apt install -y mongodb-org=<phiên-bản-đã-vá>

# RHEL/CentOS/Rocky — nâng cấp qua YUM/DNF
sudo yum update mongodb-org-<phiên-bản-đã-vá>

# Docker — pull image mới
docker pull mongo:<phiên-bản-đã-vá>

Конкретные версии исправлений для каждой ветки:

ВеткаПример команды обновления (APT)
5.0sudo apt install -y mongodb-org=5.0.33
6.0sudo apt install -y mongodb-org=6.0.28
7.0sudo apt install -y mongodb-org=7.0.34
8.0sudo apt install -y mongodb-org=8.0.23
8.2sudo apt install -y mongodb-org=8.2.9
8.3sudo apt install -y mongodb-org=8.3.2

2. Временные меры смягчения (если обновление пока невозможно)

  • Ограничение прав на запись — Проверьте и отзовите ненужные права на запись у пользователей базы данных: ```javascript // Kiểm tra user có quyền ghi vào time-series collections db.getUsers({ showCredentials: false });
  • Мониторинг логов — Отслеживание логов MongoDB для обнаружения признаков аномалий: ```bash tail -f /var/log/mongodb/mongod.log | grep -iE "error|assert|abort|segfault"
  • Сегментация сети — Ограничьте сетевой доступ к порту MongoDB (по умолчанию 27017), разрешая только с доверенных IP-адресов: ```bash

    Sử dụng firewall (iptables / nftables / firewalld)

    sudo ufw allow from to any port 27017
  • Включить аутентификацию — Убедитесь, что MongoDB настроен с authorization: enabled в mongod.conf: ```yaml security: authorization: enabled
  • Временно отключите time-series collections — Если вы не используете функцию time-series, рассмотрите возможность отключения или не создавайте time-series collections до установки исправления.

3. Проверка после обновления```bash

1. Xác nhận phiên bản mới

mongod --version

2. Kiểm tra trạng thái service

sudo systemctl status mongod

3. Kết nối và kiểm tra

mongosh --eval "db.version()"

4. Chạy script scan (đính kèm trong repo này)

sudo bash CVE-2026-8053-MongoDB-Fixed.sh

---

## Инструмент сканирования: `CVE-2026-8053-MongoDB-Fixed.sh`

Bash-скрипт для автоматического сканирования и оценки, затронут ли MongoDB Server уязвимостью CVE-2026-8053. Скрипт предназначен для безопасного запуска на **production** — все операции выполняются в режиме **read-only**, без записи каких-либо данных в MongoDB.

### Основные возможности

| Функция | Описание |
|-----------|-------|
| Обнаружение установок | Автоматический поиск путей `mongod` и оболочки (`mongosh`/`mongo`) |
| Сравнение версий | Сопоставление установленной версии со списком затронутых (6 веток) |
| Обнаружение EOL | Предупреждение, если MongoDB находится в ветке, достигшей конца жизненного цикла (4.4 и ниже) |
| Сканирование time-series | Перечисление всех time-series коллекций во всём кластере |
| Проверка прав | Перечисление пользователей с правами на запись — объекты, которые могут использовать уязвимость |
| Проверка безопасности | Оценка конфигурации `authorization`, `bindIp`, `TLS/SSL` |
| Поддержка replica set | Подключение через строку подключения `mongodb://host:port/?replicaSet=name` |
| Разнообразие вывода | Обычный режим (цветной), тихий (код выхода), JSON (CI/CD) |
| Абсолютная безопасность | **0 операций записи** — все команды MongoDB только для чтения |

### Системные требования

| Требование | Детали |
|----------|----------|
| Операционная система | Linux (Ubuntu, Debian, RHEL, CentOS, Rocky, Alma и т.д.) |
| Bash | ≥ 4.0 (поддержка ассоциативных массивов) |
| MongoDB Shell | `mongosh` (рекомендуется) или `mongo` (устаревший) |
| Права ОС | `sudo` / `root` (для чтения файла конфигурации `/etc/mongod.conf`) |
| Права MongoDB | Пользователь с правами на чтение `system.users` и выполнение `listDatabases` |

### Параметры командной строки (CLI Options)
Скачать инструмент