Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-8053-MongoDB — Описание "CVE-2026-8053 CHECKER"-20260518-16h30-GMT+7 | Kitploit
Инструменты/GitHubGitHub/mgiay/cve-2026-8053-mongodb
Сканеры уязвимостейАнализ уязвимостейАудит конфигурацииБезопасность облачных средDevSecOpsБезопасность Баз Данных
GitHubmgiay/cve-2026-8053-mongodb

CVE-2026-8053-MongoDB

Описание "CVE-2026-8053 CHECKER"-20260518-16h30-GMT+7

Репозиторий
73 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-8053 — MongoDB Server Out-of-Bounds Write

Обзор

СвойствоЗначение
Код CVECVE-2026-8053
Техническое названиеFlatBSON Duplicate Field Index Drift
Тип уязвимостиCWE-787 — Out-of-bounds Write
CVSS v4.08.7 (HIGH)
CVSS v3.18.8 (HIGH)
EPSS0,064% (20-й процентиль — низкая вероятность эксплуатации)
KEV (Known Exploited)Не зафиксирована
Дата обнаруженияВнутреннее обнаружение MongoDB
Дата публикации12 мая 2026 г.
Дата резервирования6 мая 2026 г.
Статус NVDPUBLISHED / Ожидает анализа

Подробное описание

Коренная причина

Уязвимость существует в системе time-series collection сервера MongoDB. Конкретно, ошибка возникает из-за:

Несогласованности (inconsistency) в механизме отображения между именем поля (field name) и индексом (index) внутри time-series bucket catalog.

Когда это отображение смещается (drift), операция записи может вызвать запись за границы буфера (out-of-bounds write) в процессе mongod. При определённых условиях это может перерасти в удалённое выполнение кода (Remote Code Execution).

Технический контекст — FlatBSON и Time-Series Bucket Catalog

  • FlatBSON — это внутренний бинарный формат сериализации, используемый MongoDB, оптимизированный по сравнению со стандартным BSON для операций с time-series.
  • Time-series bucket catalog — структура данных, управляющая «bucket» (корзинами) — каждая корзина содержит несколько точек данных time-series, сгруппированных по времени.
  • Внутри этого каталога поддерживается таблица отображения (имя поля → индекс) для быстрого доступа к полям. Когда это отображение становится дублированным или с неправильным индексом (duplicate field index drift), последующие операции записи могут записывать данные за пределы выделенной памяти.

Условия эксплуатации

УсловиеОписание
АутентификацияТребуется — атакующий должен иметь действительную учётную запись MongoDB
ПраваТребуется право записи (write privilege) в базу данных
Взаимодействие пользователяНе требуется
СетьЭксплуатируется удалённо по сети
СложностьНизкая (attack complexity: LOW)

Затронутые версии

Ветка MongoDBЗатронутые версииИсправлено в версии
5.0< 5.0.33≥ 5.0.33
6.0< 6.0.28≥ 6.0.28
7.0< 7.0.34≥ 7.0.34
8.0< 8.0.23≥ 8.0.23
8.2< 8.2.9≥ 8.2.9
8.3< 8.3.2≥ 8.3.2

Примечание: Версии ниже 5.0 (4.x, 3.x) достигли конца жизненного цикла (EOL). Если вы используете эти версии, необходимо срочно обновиться до поддерживаемой ветки.


Вектор атаки (CVSS v4.0)```

CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

root@kitploit:~
| Компонент | Значение | Описание |
|------------|---------|---------|
| AV (вектор атаки) | **Сеть (N)** | Удаленная эксплуатация по сети |
| AC (сложность атаки) | **Низкая (L)** | Не требует специальных условий |
| AT (требования к атаке) | **Нет (N)** | Не требует предварительных условий |
| PR (необходимые привилегии) | **Низкие (L)** | Достаточно пользователя с правом записи |
| UI (взаимодействие с пользователем) | **Нет (N)** | Не требует взаимодействия жертвы |
| VC/VI/VA (уязвимая система) | **Высокий / Высокий / Высокий** | Затрагивается вся триада CIA |
| SC/SI/SA (последующая система) | **Нет** | Не влияет на другие системы |

---

## Руководство по устранению

### 1. Основная мера: обновление MongoDB Server

Это **единственная и исчерпывающая** мера. Обновите MongoDB Server до соответствующей исправленной версии:```bash
# Kiểm tra phiên bản hiện tại
mongod --version

# Debian/Ubuntu — nâng cấp qua APT
sudo apt update
sudo apt install -y mongodb-org=<phiên-bản-đã-vá>

# RHEL/CentOS/Rocky — nâng cấp qua YUM/DNF
sudo yum update mongodb-org-<phiên-bản-đã-vá>

# Docker — pull image mới
docker pull mongo:<phiên-bản-đã-vá>

Конкретные версии исправлений для каждой ветки:

ВеткаПример команды обновления (APT)
5.0sudo apt install -y mongodb-org=5.0.33
6.0sudo apt install -y mongodb-org=6.0.28
7.0sudo apt install -y mongodb-org=7.0.34
8.0sudo apt install -y mongodb-org=8.0.23
8.2sudo apt install -y mongodb-org=8.2.9
8.3sudo apt install -y mongodb-org=8.3.2

2. Временные меры смягчения (если обновление пока невозможно)

  • Ограничение прав на запись — Проверьте и отзовите ненужные права на запись у пользователей базы данных: ```javascript // Kiểm tra user có quyền ghi vào time-series collections db.getUsers({ showCredentials: false });
    root@kitploit:~
  • Мониторинг логов — Отслеживание логов MongoDB для обнаружения признаков аномалий: ```bash tail -f /var/log/mongodb/mongod.log | grep -iE "error|assert|abort|segfault"
    root@kitploit:~
  • Сегментация сети — Ограничьте сетевой доступ к порту MongoDB (по умолчанию 27017), разрешая только с доверенных IP-адресов: ```bash

    Sử dụng firewall (iptables / nftables / firewalld)

    sudo ufw allow from to any port 27017
    root@kitploit:~
  • Включить аутентификацию — Убедитесь, что MongoDB настроен с authorization: enabled в mongod.conf: ```yaml security: authorization: enabled
    root@kitploit:~
  • Временно отключите time-series collections — Если вы не используете функцию time-series, рассмотрите возможность отключения или не создавайте time-series collections до установки исправления.

3. Проверка после обновления```bash

1. Xác nhận phiên bản mới

mongod --version

2. Kiểm tra trạng thái service

sudo systemctl status mongod

3. Kết nối và kiểm tra

mongosh --eval "db.version()"

4. Chạy script scan (đính kèm trong repo này)

sudo bash CVE-2026-8053-MongoDB-Fixed.sh

root@kitploit:~
---

## Инструмент сканирования: `CVE-2026-8053-MongoDB-Fixed.sh`

Bash-скрипт для автоматического сканирования и оценки, затронут ли MongoDB Server уязвимостью CVE-2026-8053. Скрипт предназначен для безопасного запуска на **production** — все операции выполняются в режиме **read-only**, без записи каких-либо данных в MongoDB.

### Основные возможности

| Функция | Описание |
|-----------|-------|
| Обнаружение установок | Автоматический поиск путей `mongod` и оболочки (`mongosh`/`mongo`) |
| Сравнение версий | Сопоставление установленной версии со списком затронутых (6 веток) |
| Обнаружение EOL | Предупреждение, если MongoDB находится в ветке, достигшей конца жизненного цикла (4.4 и ниже) |
| Сканирование time-series | Перечисление всех time-series коллекций во всём кластере |
| Проверка прав | Перечисление пользователей с правами на запись — объекты, которые могут использовать уязвимость |
| Проверка безопасности | Оценка конфигурации `authorization`, `bindIp`, `TLS/SSL` |
| Поддержка replica set | Подключение через строку подключения `mongodb://host:port/?replicaSet=name` |
| Разнообразие вывода | Обычный режим (цветной), тихий (код выхода), JSON (CI/CD) |
| Абсолютная безопасность | **0 операций записи** — все команды MongoDB только для чтения |

### Системные требования

| Требование | Детали |
|----------|----------|
| Операционная система | Linux (Ubuntu, Debian, RHEL, CentOS, Rocky, Alma и т.д.) |
| Bash | ≥ 4.0 (поддержка ассоциативных массивов) |
| MongoDB Shell | `mongosh` (рекомендуется) или `mongo` (устаревший) |
| Права ОС | `sudo` / `root` (для чтения файла конфигурации `/etc/mongod.conf`) |
| Права MongoDB | Пользователь с правами на чтение `system.users` и выполнение `listDatabases` |

### Параметры командной строки (CLI Options)

| Короткая опция | Длинная опция | Параметр | По умолчанию | Описание |
|-------------|------------|---------|----------|-------|
| `-h` | `--help` | — | — | Показать справку и выйти |
| `-q` | `--quiet` | — | `false` | Выводить только основные результаты, статус определяется кодом выхода |
| `-j` | `--json` | — | `false` | Вывод результатов в формате JSON (подходит для CI/CD pipeline) |
| `-H` | `--host` | `HOST` | `localhost` | Адрес сервера MongoDB |
| `-P` | `--port` | `PORT` | `27017` | Порт MongoDB |
| `-u` | `--user` | `USER` | `super_admin` | Имя пользователя MongoDB |
| `-p` | `--pass` | `PASS` | *(внутреннее значение по умолчанию)* | Пароль MongoDB |
| `-r` | `--replica-set` | `NAME` | `rs_cams` | Имя replica set (если есть) |
| — | `--auth-db` | `DB` | `admin` | База данных аутентификации |
| — | `--no-color` | — | `false` | Отключить цвета ANSI в выводе |

### Процесс сканирования из 6 шагов

Скрипт последовательно выполняет 6 шагов. Каждый шаг имеет логи состояния `[INFO]` / `[OK]` / `[WARN]` / `[ERROR]`.```
Bước 1: Phát hiện MongoDB installation
  ├─ Tìm mongod trong $PATH
  ├─ Duyệt các thư mục phổ biến:
  │   /usr/bin, /usr/local/bin, /opt/mongodb/bin, /usr/lib/mongodb, /snap/bin
  └─ Thất bại → exit 0 (không cài đặt = không bị ảnh hưởng)

Bước 2: Lấy phiên bản MongoDB
  ├─ Chạy: mongod --version
  ├─ Parse output: "db version v6.0.15" → "6.0.15"
  └─ Thất bại → exit 2 (lỗi không xác định)

Bước 3: So sánh phiên bản với danh sách bị ảnh hưởng
  ├─ Tách major.minor.patch bằng regex
  ├─ Kiểm tra EOL (4.4, 4.2, 4.0, 3.6, ...)
  ├─ Đối chiếu với bảng PATCHED_VERSIONS:
  │   ┌────────────┬──────────────┬────────┐
  │   │ Nhánh      │ Ngưỡng vá    │ Ví dụ  │
  │   ├────────────┼──────────────┼────────┤
  │   │ 5.0        │ patch ≥ 33   │ 5.0.33 │
  │   │ 6.0        │ patch ≥ 28   │ 6.0.28 │
  │   │ 7.0        │ patch ≥ 34   │ 7.0.34 │
  │   │ 8.0        │ patch ≥ 23   │ 8.0.23 │
  │   │ 8.2        │ patch ≥ 9    │ 8.2.9  │
  │   │ 8.3        │ patch ≥ 2    │ 8.3.2  │
  │   └────────────┴──────────────┴────────┘
  ├─ Nhánh ≥ 8.4 → mặc định AN TOÀN
  └─ Kết quả: SAFE | VULNERABLE | EOL | UNKNOWN

Bước 4: Kiểm tra trạng thái mongod
  ├─ pgrep -x mongod
  ├─ systemctl is-active mongod
  ├─ ss / netstat kiểm tra port đang listen
  └─ Kết quả: đang chạy / không chạy

Bước 5: Kiểm tra time-series collections & quyền người dùng
  │ (chỉ thực hiện nếu mongod đang chạy và kết nối được)
  ├─ check_timeseries_collections():
  │   ├─ listDatabases → lấy danh sách tất cả database
  │   ├─ getCollectionInfos({ type: "timeseries" }) → từng database
  │   └─ Output: JSON array [{ database, collection, timeseries }]
  │
  ├─ check_user_privileges():
  │   ├─ Đọc admin.system.users
  │   ├─ Lọc user có role ghi: readWrite, dbOwner, root,
  │   │   readWriteAnyDatabase, dbAdmin, userAdmin, backup,
  │   │   restore, clusterAdmin, hostManager, __system
  │   ├─ Output: JSON array [{ user, database, roles }]
  │   └─ Đây là những user CÓ THỂ khai thác lỗ hổng
  │
  └─ Kết nối thất bại → gợi ý dùng -u -p để xác thực

Bước 6: Kiểm tra cấu hình bảo mật
  ├─ Tìm file mongod.conf (/etc/mongod.conf, /etc/mongodb.conf, ...)
  ├─ Fallback: đọc /proc/<pid>/cmdline nếu không tìm thấy file
  ├─ Kiểm tra 3 hạng mục:
  │   ├─ authorization: enabled  → [OK] / [WARN]
  │   ├─ bindIp: 127.0.0.1       → [OK] / [WARN] (public)
  │   └─ TLS/SSL: requireTLS     → [OK] / [WARN]
  └─ Kết quả: "OK" hoặc danh sách vấn đề (authorization_disabled, ...)

Детали основных функций

detect_mongod_path()

Обнаружение пути к бинарному файлу mongod в системе.

  • Приоритет 1: Поиск в $PATH с помощью command -v mongod
  • Приоритет 2: Перебор списка фиксированных каталогов: /usr/bin, /usr/local/bin, /opt/mongodb/bin, /usr/lib/mongodb, /snap/bin
  • Возвращает: Абсолютный путь или пустую строку (не найдено)

get_mongod_version()

Извлечение версии из вывода mongod --version.

  • Входные данные: Путь к mongod
  • Обработка: Парсинг первой строки, использование regex v?\K\d+\.\d+\.\d+
  • Пример: db version v6.0.15 → 6.0.15
  • Возвращает: Строку версии X.Y.Z или пустую строку

check_version_vulnerable()

Сравнение версии MongoDB с базой данных уязвимостей.

  • Логика:
    1. Разделение версии на major.minor и patch с помощью regex ^(\d+)\.(\d+)\.(\d+)$
    2. Проверка EOL: сопоставление с EOL_BRANCHES[]
    3. Поиск в PATCHED_VERSIONS[associative_array]
    4. Если ветка отсутствует в БД → проверка ≥ 8.4 (по умолчанию безопасно)
    5. Арифметическое сравнение: patch < threshold → VULNERABLE
  • Код выхода: 0 = SAFE, 1 = VULNERABLE, 2 = EOL/UNKNOWN

build_mongo_cmd()

Построение полной команды подключения к оболочке MongoDB.

  • Оболочка: mongosh (приоритет) → mongo (запасной вариант)
  • Replica set: Если задан MONGOD_REPLICA_SET, используется строка подключения "mongodb://HOST:PORT/?replicaSet=NAME" — параметры --host / --port игнорируются (уже в URI)
  • Standalone: Добавление --host (если не localhost) и --port (если не 27017)
  • Аутентификация: --username, --password, --authenticationDatabase (если задан MONGOD_USER)
  • Пример вывода: ``` mongosh --quiet "mongodb://localhost:27017/?replicaSet=rs_cams"
    --username super_admin --password *** --authenticationDatabase admin
    root@kitploit:~

check_timeseries_collections()

Сканирование всего кластера для поиска коллекций временных рядов.

  • Процедура:
    1. adminDb.adminCommand({ listDatabases: 1, nameOnly: true }) — перечисляет все БД
    2. Для каждой БД: db.getCollectionInfos({ type: "timeseries" }) — фильтр временных рядов
    3. Сбор результатов: { database, collection, timeseries }
  • Timeout: 30 секунд
  • Output: JSON array — пустой [], если нет коллекций временных рядов

check_user_privileges()

Перечисление пользователей с правами записи — потенциальные цели для эксплуатации CVE.

  • Источник данных: admin.system.users.find()
  • Список опасных ролей:
    • readWrite — запись в конкретную БД
    • readWriteAnyDatabase — запись в любую БД
    • dbAdmin, dbOwner — администрирование БД
    • userAdmin, userAdminAnyDatabase — управление пользователями
    • root — полные права
    • __system, backup, restore, clusterAdmin, hostManager — системные права
  • Output: JSON array [{ user, database, roles }]
  • Timeout: 30 секунд

check_security_config()

Оценка конфигурации безопасности из файла mongod.conf.

  • Поиск файла конфигурации: Обход стандартного списка каталогов → запасной вариант чтение /proc/<pid>/cmdline
  • 3 проверяемых пункта:
    ПунктPattern grepРиск при отсутствии
    Authorizationauthorization: enabledЛюбой может подключиться без авторизации
    Bind IPbindIp: 127.0.0.1 или bindIpAll: falseДоступ из публичной сети
    TLS/SSLmode: requireTLS или ssl: requireSSLДанные передаются без шифрования
  • Возвращает: "OK" (отлично) или список проблем (например: authorization_disabled\ntls_disabled)

Режимы вывода

Скрипт поддерживает 3 режима вывода для различных целей:

1. Обычный режим (по умолчанию)```bash

sudo bash CVE-2026-8053-MongoDB-Fixed.sh

root@kitploit:~
Вывод полный с ANSI-цветами: баннер, пошаговый лог, сводная таблица, детальные рекомендации.```
==============================================
  CVE-2026-8053 Scanner v1.0.0
  CVE-2026-8053: FlatBSON Duplicate Field Index Drift
  Ngay quet: 2026-05-18 14:30:00
==============================================

[INFO] Buoc 1/6: Phat hien MongoDB installation...
[OK] Tim thay mongod tai: /usr/bin/mongod
[INFO] Buoc 2/6: Kiem tra phien ban MongoDB...
[INFO] Phien ban cai dat: 7.0.32
[INFO] Buoc 3/6: So sanh voi danh sach phien ban bi anh huong...
[ERROR] MongoDB 7.0.32 BI ANH HUONG boi CVE-2026-8053 — CAN NANG CAP NGAY!
...

==============================================
  KET QUA QUET
==============================================

  Phien ban MongoDB       : 7.0.32
  mongod dang chay        : Co
  Replica Set             : rs_cams
  Trang thai CVE-2026-8053: NGUY HIEM — CO LO HONG

==============================================
  KHUYEN NGHI
==============================================

  [!!!] HANH DONG KHAN CAP:
  1. Nang cap MongoDB Server NGAY LAP TUC len phien ban da va:
     -> Nang cap len 7.0.34 hoac moi hon
  ...

2. Режим quiet (-q)```bash

sudo bash CVE-2026-8053-MongoDB-Fixed.sh -q

root@kitploit:~
Показывать только строки `[ERROR]` / `[WARN]` / `[OK]` — подходит для быстрой проверки. Только на основе **кода возврата**:

| Exit Code | Значение | Действие |
|-----------|----------|----------|
| `0` | **БЕЗОПАСНО** — MongoDB обновлён | Ничего не требуется |
| `1` | **ОПАСНО** — Есть уязвимость | Обновить немедленно |
| `2` | **EOL / ОШИБКА** — Версия завершила жизненный цикл или ошибка обнаружена | Срочное обновление |

#### 3. Режим JSON (`-j`)```bash
sudo bash CVE-2026-8053-MongoDB-Fixed.sh -j -q

Вывод в чистом JSON — подходит для интеграции с CI/CD pipeline, системой мониторинга.```json { "cve": "CVE-2026-8053", "title": "FlatBSON Duplicate Field Index Drift", "scan_date": "2026-05-18T14:30:00+07:00", "host": "localhost", "port": "27017", "replica_set": "rs_cams", "mongodb": { "installed": true, "version": "7.0.32", "running": true, "vulnerable": true, "status": "VULNERABLE" }, "time_series_collections": [ { "database": "iot", "collection": "sensor_readings", "timeseries": { "timeField": "ts", "metaField": "sensorId" } } ], "risky_users": [ { "user": "app_user", "database": "admin", "roles": ["readWriteAnyDatabase"] }, { "user": "super_admin", "database": "admin", "roles": ["root"] } ], "security_config": ["authorization_disabled", "tls_disabled"], "remediation": { "action": "UPGRADE", "patched_versions": { "5.0": "5.0.33", "6.0": "6.0.28", "7.0": "7.0.34", "8.0": "8.0.23", "8.2": "8.2.9", "8.3": "8.3.2" } } }

root@kitploit:~
### Обеспечение безопасности — только чтение

Скрипт **не выполняет никаких операций записи** в кластер MongoDB. Все команды MongoDB, которые используются:

| Команда | Назначение | Тип |
|------|----------|------|
| `db.version()` | Проверка подключения + версия выполнения | **Чтение** |
| `adminCommand({ listDatabases: 1, nameOnly: true })` | Перечисляет имена баз данных | **Чтение** (Административная команда) |
| `db.getCollectionInfos({ type: "timeseries" })` | Получает метаданные коллекции | **Чтение** |
| `admin.system.users.find({})` | Читает список пользователей и ролей | **Чтение** (Системная коллекция) |

Нет `insert`, `update`, `delete`, `createCollection`, `drop`, `grantRolesToUser`, `replSetReconfig` или любых команд записи. **Скрипт безопасен для запуска на production-кластере.**

### Пример использования```bash
# 1. Quét cơ bản trên localhost (yêu cầu sudo để đọc /etc/mongod.conf)
sudo bash CVE-2026-8053-MongoDB-Fixed.sh

# 2. Quét với thông tin xác thực tùy chỉnh
sudo bash CVE-2026-8053-MongoDB-Fixed.sh \
  -H 10.0.0.5 -P 27017 \
  -u myadmin -p 'MyStr0ngP@ss'

# 3. Quét replica set với auth
sudo bash CVE-2026-8053-MongoDB-Fixed.sh \
  -H 10.0.0.5 -P 27017 \
  -u app_user -p 'pass123' \
  -r rs_production

# 4. Chỉ lấy exit code, không hiển thị log (dùng trong script)
sudo bash CVE-2026-8053-MongoDB-Fixed.sh -q
if [ $? -eq 0 ]; then
    echo "MongoDB an toan"
else
    echo "CAN NANG CAP MongoDB NGAY!"
fi

# 5. Output JSON cho CI/CD pipeline
sudo bash CVE-2026-8053-MongoDB-Fixed.sh -q -j > scan_result.json

# 6. Dùng jq để trích xuất thông tin từ JSON
sudo bash CVE-2026-8053-MongoDB-Fixed.sh -q -j | jq -r '.mongodb.status'
sudo bash CVE-2026-8053-MongoDB-Fixed.sh -q -j | jq '.risky_users | length'

# 7. Tích hợp vào cron job (quét hàng ngày lúc 7h sáng)
# Thêm vào /etc/cron.d/mongodb-cve-scan:
# 0 7 * * * root /opt/scripts/CVE-2026-8053-MongoDB-Fixed.sh -q -j | \
#   tee /var/log/mongodb-cve-scan/$(date +\%Y\%m\%d).json

Интеграция мониторинга (Monitoring)```bash

Nagios / Icinga / Zabbix — check qua exit code

/opt/scripts/CVE-2026-8053-MongoDB-Fixed.sh -q exit $? # 0=OK, 1=CRITICAL, 2=WARNING

Prometheus node_exporter textfile collector

sudo bash CVE-2026-8053-MongoDB-Fixed.sh -q -j |
jq '{cve_2026_8053_vulnerable: (.mongodb.vulnerable | if . then 1 else 0 end), cve_2026_8053_risky_users: (.risky_users | length), cve_2026_8053_ts_collections: (.time_series_collections | length)}' \

/var/lib/node_exporter/textfile_collector/mongodb_cve.prom

root@kitploit:~
---

## Реальное воздействие

| Аспект | Оценка |
|--------|--------|
| **Доступность эксплойта** | Публичного PoC на момент публикации нет |
| **Сложность эксплуатации** | Средняя — требуется глубокое понимание внутреннего устройства FlatBSON |
| **Сфера влияния** | Все серверы MongoDB с развернутыми time-series collections |
| **Группы повышенного риска** | Системы, допускающие множественных пользователей с правами на запись, MongoDB с открытым доступом в Интернет |

---

## Хронология

| Дата | Событие |
|------|---------|
| 06.05.2026 | Резервирование CVE |
| 12.05.2026 | MongoDB опубликовала advisory и выпустила патч |
| 12.05.2026 | Публикация GitHub Advisory (GHSA-pr63-cc36-q84h) |
| 13.05.2026 | Обновления в NVD, Tenable, Snyk, Debian Security Tracker |

---

## Ссылки

- [MongoDB Jira — SERVER-126021](https://jira.mongodb.org/browse/SERVER-126021)
- [NVD — CVE-2026-8053](https://nvd.nist.gov/vuln/detail/CVE-2026-8053)
- [GitHub Advisory — GHSA-pr63-cc36-q84h](https://github.com/advisories/ghsa-pr63-cc36-q84h)
- [Форум сообщества MongoDB — Важный патч май 2026](https://www.mongodb.com/community/forums/t/important-mongodb-patch-available-may-2026/339172)
- [Tenable — CVE-2026-8053](https://www.tenable.com/cve/CVE-2026-8053)
- [Snyk — SNYK-UNMANAGED-MONGODB-16678063](https://security.snyk.io/vuln/SNYK-UNMANAGED-MONGODB-16678063)
- [Debian Security Tracker — CVE-2026-8053](https://security-tracker.debian.org/tracker/CVE-2026-8053)
- [Cyber Security News — Критическая RCE в MongoDB](https://cybersecuritynews.com/mongodb-rce-vulnerability/)
Скачать инструмент