Vulnerabilidad en MongoDB Server de MongoDB (CVE-2026-9752)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-476
Desreferencia a puntero nulo (NULL)
Fecha de publicación:
09/06/2026
Última modificación:
23/07/2026
Descripción
Un usuario autorizado podría provocar una caída del servidor al ejecutar una consulta con un índice 2dsphere en un campo que almacena una colección de geometrías GeoJSON que contiene un polígono con un CRS de bobinado estricto.<br />
<br />
Los polígonos de bobinado estricto no son compatibles intencionadamente para la indexación, pero la protección que los rechaza no inspecciona los miembros de una colección de geometrías, lo que permite alcanzar la ruta insegura que termina con una posterior desreferenciación de puntero nulo.
Impacto
Puntuación base 4.0
7.10
Gravedad 4.0
ALTA
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:mongodb:mongodb:*:*:*:*:-:*:*:* | 7.0.0 (incluyendo) | 7.0.35 (excluyendo) |
| cpe:2.3:a:mongodb:mongodb:*:*:*:*:-:*:*:* | 8.0.0 (incluyendo) | 8.0.24 (excluyendo) |
| cpe:2.3:a:mongodb:mongodb:*:*:*:*:-:*:*:* | 8.2.0 (incluyendo) | 8.2.10 (excluyendo) |
| cpe:2.3:a:mongodb:mongodb:*:*:*:*:-:*:*:* | 8.3.0 (incluyendo) | 8.3.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



