Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en MongoDB Server de MongoDB (CVE-2026-9742)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/06/2026
Última modificación:
23/07/2026

Descripción

Cuando la autenticación OIDC está habilitada en la configuración, los clientes pueden establecer valores específicos en el parámetro 'mechanism' del comando 'authenticate' que provocan una caída del servidor. El comando 'authenticate' es accesible para clientes no autenticados, lo que lleva a una denegación de servicio pre-autenticación en las configuraciones de producto afectadas.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mongodb:mongodb:*:*:*:*:-:*:*:* 8.2.0 (incluyendo) 8.2.10 (excluyendo)
cpe:2.3:a:mongodb:mongodb:*:*:*:*:-:*:*:* 8.3.0 (incluyendo) 8.3.3 (excluyendo)


Referencias a soluciones, herramientas e información