Vulnerabilidad en MongoDB server de MongoDB (CVE-2026-9743)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-476
Desreferencia a puntero nulo (NULL)
Fecha de publicación:
09/06/2026
Última modificación:
23/07/2026
Descripción
En el servidor MongoDB 8.0, una etapa de agregación puede dejar su campo _subPipeline nulo durante el procesamiento de ciertas canalizaciones. Si posteriormente se emite un getMore en el mismo cursor, el servidor puede desreferenciar esta sub-canalización nula al volver a adjuntarse al contexto de la operación, accediendo a una dirección inválida y bloqueando el proceso. Este problema permite a un usuario autenticado que puede ejecutar canalizaciones de agregación causar una denegación de servicio al emitir una agregación especialmente diseñada seguida de un getMore en las versiones afectadas.
Impacto
Puntuación base 4.0
7.10
Gravedad 4.0
ALTA
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:mongodb:mongodb:*:*:*:*:*:*:*:* | 8.0.0 (incluyendo) | 8.0.24 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



