MongoDB严重安全漏洞需立即修补

admin 2026-09-02 05:54:13 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: MongoDB披露12个安全漏洞,影响C#、Rust、PHP、C、C++、Go驱动及BIConnector,可致跨租户数据库重定向、NoSQL注入、KMS主密钥与TLS私钥泄露及服务崩溃,其中PHP驱动CVE-2026-81525评分达8.6。目前尚无在野利用与公开PoC。建议管理员立即升级驱动与连接器至修复版本,并强化输入验证、采用强类型文档映射。 综合评分: 74 文章分类: 漏洞预警,漏洞分析,网络安全,解决方案


MongoDB 严重安全漏洞需立即修补

sec随谈 sec随谈

sec随谈

2026年8月31日 09:11 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

摘要

近期披露的信息显示,MongoDB 存在 12 个安全漏洞,影响多个数据库驱动程序以及 BI Connector。这些漏洞允许攻击者注入恶意数据库逻辑、将写入操作跨租户重定向,并泄露敏感凭据。使用 MongoDB 的组织必须立即升级相关驱动程序和连接器,以缓解这些威胁。

为何这些漏洞如此重要

这些 MongoDB 安全漏洞威胁着数据完整性和应用程序的机密性。其中多个漏洞的 CVSS 评分较高,凸显了其严重程度。例如,PHP 驱动程序中的 CVE-2026-81525 评分为 8.6,可导致跨租户数据库重定向,因此,攻击者可能悄无声息地将操作指向非预期的存储位置。此外,CVE-2026-75159 评分为 8.2,未经身份验证的攻击者可终止 mongosqld 进程,导致 BI Connector 服务中断。尽管厂商尚未公布受影响的安装数量估计值,但鉴于 MongoDB 应用极为广泛,这些漏洞构成的风险规模巨大。目前,研究人员尚未确认存在针对这些问题的在野利用行为,也没有发布公开的概念验证(PoC)漏洞利用代码。

攻击原理

这些漏洞利用的是不同组件中输入验证和配置处理方面的不当之处。

驱动程序注入与重定向漏洞

在多个驱动程序中,净化处理不充分使攻击者能够篡改命名空间字符串。例如,CVE-2026-81525(PHP)、CVE-2026-81524(C)和 CVE-2026-81522(C++)都涉及通过”点号/NUL 字符注入”实现跨租户数据库重定向。如果应用程序中包含了不可信的文本内容,相关操作可能会指向一个不同的逻辑边界。类似地,CVE-2026-81526 影响 Rust 驱动程序,可导致未经授权的跨数据库写入重定向。

C# 驱动程序则存在多个注入相关的缺陷。CVE-2026-81528 允许攻击者在文档替换操作期间绕过更新结构(update shape)校验,从而实现 NoSQL 注入。此外,CVE-2026-81529 允许连接选项注入,原因是连接 URL 构造器未能正确过滤分隔符。

凭据泄露与可用性问题

其他漏洞会泄露敏感信息。CVE-2026-81530 影响 C# 驱动程序,会在明文诊断输出中暴露 KMS 主密钥。对于 BI Connector 而言,CVE-2026-75573 会在存在重复配置项时,将 TLS 私钥密码记录到标准错误输出中。与此同时,CVE-2026-75159 会在精心构造的 Kerberos 身份验证交互触发内存处理不当的情况下,导致 BI Connector 崩溃。

受影响版本及应对措施

这些 MongoDB 安全漏洞影响多个驱动生态系统及其版本:

  • C# 驱动程序

    :2.10.0 至 3.11.0 版本

  • Rust 驱动程序

    :3.0.0 至 3.8.1 版本

  • PHP 类库/扩展

    :低于 1.21.4(类库)和 1.21.6(扩展)的版本,同时也影响 2.0.0 至 2.4.0 版本

  • C 驱动程序

    :1.0.0 至 2.5.0 版本

  • C++ 驱动程序

    :3.0.0 至 4.5.0 版本

  • Go 驱动程序

    :2.1.0 至 2.8.1 版本

  • BI Connector

    :2.4.0(及 2.12.0)至 2.14.29 版本

管理员必须立即将各自使用的驱动程序和连接器更新到已修复的版本。此外,开发人员应在应用程序中强制实施严格的输入验证,并使用强类型的文档映射方式。完整的受影响版本清单及更新说明,请查阅官方 MongoDB 安全公告。

参考链接:

https://www.mongodb.com/resources/products/alerts


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:sec随谈 sec随谈 sec随谈《MongoDB 严重安全漏洞需立即修补》

评论:0   参与:  0