目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CVE-2026-13059— 角色基于访问控制绕过:客户端提供的命令参数未正确验证

CVSS 8.1 · High EPSS 0.39% · P32

可能的 ATT&CK 技术 1AI

T1530 · Data from Cloud Storage

影响版本矩阵 4

厂商产品版本范围状态
MongoDBMongoDB Server7.0< 7.0.39affected
8.0< 8.0.28affected
8.2.0< 8.2.12affected
8.3.0< 8.3.7affected
获取后续新漏洞提醒登录后订阅

一、 漏洞 CVE-2026-13059 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
Improper Validation of Client-Supplied Command Parameters Allowing Role-Based Access Control Bypass
来源: CVE Program / CVE List V5
Vulnerability Description
An authenticated user with low privileges may be able to perform unauthorized reads and writes on data protected by role-based query-level access controls, due to insufficient validation of certain client-supplied command parameters. The issue affects find, update, delete, and aggregate commands in non-apiStrict configurations.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
来源: CVE Program / CVE List V5
Vulnerability Type
在安全决策中依赖未经信任的输入
来源: CVE Program / CVE List V5

受影响产品

厂商产品影响版本CPE订阅
MongoDBMongoDB Server 7.0 ~ 7.0.39 -

二、漏洞 CVE-2026-13059 的公开POC

#POC 描述源链接神龙链接
AI 生成 POC高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-13059 的情报信息

登录查看更多情报信息。

CVE-2026-13059 补丁与修复 (1)

同批安全公告 · MongoDB · 2026-07-22 · 共 26 条

CVE-2026-130728.1 HIGHMongoDB 计算模式下外部数据输入验证缺陷导致内存损坏
CVE-2026-148817.8 HIGHCompass OIDC 认证任意命令执行漏洞
CVE-2026-130787.7 HIGHMongoDB Server 本地文件泄露漏洞
CVE-2026-130777.1 HIGHBSON代码WScope元素解析越界堆读取漏洞
CVE-2026-130587.1 HIGH交易命令输入验证不足导致进程终止
CVE-2026-130606.5 MEDIUMMongoDB $graphLookup 授权检查不一致导致未授权集合访问
CVE-2026-130666.5 MEDIUMServer-Side JavaScript DBPointer BSON序列化内存泄露漏洞
CVE-2026-130756.5 MEDIUMrankFusion 和 scoreFusion 错误建议生成中的未受限制内存分配漏洞
CVE-2026-130656.5 MEDIUMMongoDB $linearFill 窗口函数输入验证不当导致进程终止漏洞
CVE-2026-130556.5 MEDIUMMongoDB 聚合管道表达式致服务器崩溃漏洞
CVE-2026-130696.5 MEDIUMQueryable Encryption FLE2 缺少输入验证导致资源耗尽漏洞
CVE-2026-130626.5 MEDIUMMongoDB mongos 分片集群可查询加密写命令内部标志验证不当
CVE-2026-97376.5 MEDIUMFind命令因$meta排序可导致崩溃
CVE-2026-130646.5 MEDIUMMongoDB $jsonSchema查询操作符导致拒绝服务漏洞
CVE-2026-130766.5 MEDIUMMongoDB聚合框架内存耗尽导致进程终止漏洞
CVE-2026-130566.5 MEDIUMApache HTTP Server 远程内存耗尽漏洞
CVE-2026-130716.5 MEDIUM服务器端JavaScript聚合表达式内存安全问题导致进程终止
CVE-2026-130676.3 MEDIUMtlsCATrusts PROXY v2 Unix域套接字角色限制绕过
CVE-2026-130705.3 MEDIUMTLS握手期间OCSP响应验证不当导致进程终止漏洞
CVE-2026-130575.3 MEDIUM$$SEARCH_META 绕过客户端数据授权泄露漏洞

显示前 20 条,共 26 条。 查看全部 &rarr; →

IV. Related Vulnerabilities

V. Comments for CVE-2026-13059

暂无评论


发表评论