Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en MongoDB server de MongoDB (CVE-2026-9743)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-476 Desreferencia a puntero nulo (NULL)
Fecha de publicación:
09/06/2026
Última modificación:
23/07/2026

Descripción

En el servidor MongoDB 8.0, una etapa de agregación puede dejar su campo _subPipeline nulo durante el procesamiento de ciertas canalizaciones. Si posteriormente se emite un getMore en el mismo cursor, el servidor puede desreferenciar esta sub-canalización nula al volver a adjuntarse al contexto de la operación, accediendo a una dirección inválida y bloqueando el proceso. Este problema permite a un usuario autenticado que puede ejecutar canalizaciones de agregación causar una denegación de servicio al emitir una agregación especialmente diseñada seguida de un getMore en las versiones afectadas.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mongodb:mongodb:*:*:*:*:*:*:*:* 8.0.0 (incluyendo) 8.0.24 (excluyendo)


Referencias a soluciones, herramientas e información