SecBoard
Zurück zur Übersicht
Mittel22 / 100Konfidenz: Hoch
CVSS6.5EPSS0.2 %Über Netz erreichbarOhne Zutun des Nutzers

Umgehend die vom Hersteller bereitgestellten Sicherheitspatches für alle betroffenen MongoDB-Komponenten installieren.

Herleitung der Bewertung(2)

Wie der Wert zustande kommt

  • Hoechster CVSS-Basiswert 6.5+12
  • Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-84963, CVSS-Vektor AV:N/PR:N)+10

Woraus sich die Konfidenz ergibt

  • 3 unabhaengige Herausgeber berichten den Sachverhalt
  • Darunter eine behoerdliche Primaerquelle
  • Strukturierte CVE-Daten aus der NVD vorhanden

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Einschränkungen

  • Schmale Datenlage: der Wert beruht auf wenigen Einzelsignalen.

Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

Multiples vulnérabilités dans MongoDB (07 septembre 2026)

CERT-FR·
Originalartikel lesen bei CERT-FR

Es wurden mehrere kritische Schwachstellen in MongoDB entdeckt, die Angreifern Datenvertraulichkeit, Datenintegrität und () ermöglichen könnten. Betroffen sind verschiedene Versionen der C-, C++-, PHP-Treiber, libmongocrypt und MongoDB für VS Code. Nutzern wird dringend empfohlen, die Sicherheitspatches des Herstellers zu installieren, um diese Risiken zu mindern.

SecBoard-Einordnung

Diese Schwachstellen können zu unbefugtem Zugriff auf sensible Daten, Datenmanipulation und der Ausführung unerwünschter Aktionen durch führen, was die Integrität und Vertraulichkeit von Anwendungen und Datenbanken gefährdet.

Realistisch schlimmster Fall: Ein Angreifer könnte sensible Daten auslesen oder manipulieren, die Datenbankintegrität untergraben oder über unautorisierte Aktionen im Namen legitimer Benutzer ausführen.

Key Facts

 

CVSS
6.5 · MEDIUM
EPSS
0.2%
Über das Netz
ja
Anmeldung nötig
ja
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
cna@mongodb.com
CVSS
6.2 · MEDIUM
EPSS
0.1%
Über das Netz
nein
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
hoch
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
cna@mongodb.com
CVSS
5.9 · MEDIUM
EPSS
0.2%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
hoch
Beeinträchtigt
Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
cna@mongodb.com
CVSS
5.3 · MEDIUM
EPSS
0.2%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit
Patch
unbekannt
Zuweisende CNA
cna@mongodb.com
CVSS
5.3 · MEDIUM
EPSS
0.2%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Integrität
Patch
unbekannt
Zuweisende CNA
cna@mongodb.com
CVSS
5.1 · MEDIUM
EPSS
0.1%
Über das Netz
nein
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
hoch
Beeinträchtigt
Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
cna@mongodb.com
CVSS
5.1 · MEDIUM
EPSS
0.1%
Über das Netz
nein
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
hoch
Beeinträchtigt
Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
cna@mongodb.com
CVSS
4.3 · MEDIUM
EPSS
0.2%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
niedrig
Beeinträchtigt
Integrität
Patch
unbekannt
Zuweisende CNA
cna@mongodb.com
CVSS
4.2 · MEDIUM
EPSS
0.1%
Über das Netz
ja
Anmeldung nötig
ja
Nutzerinteraktion nötig
ja
Angriffskomplexität
hoch
Beeinträchtigt
Vertraulichkeit
Patch
unbekannt
Zuweisende CNA
cna@mongodb.com
CVSS
3.7 · LOW
EPSS
0.2%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
hoch
Beeinträchtigt
Integrität
Patch
unbekannt
Zuweisende CNA
cna@mongodb.com

Betroffen

Organisationen, die MongoDB mit den betroffenen C-, C++-, PHP-Treibern, libmongocrypt oder MongoDB für VS Code verwenden.

Hersteller

Mongodb

Produkte

C DriverC\+\+ DriverLibmongocryptMongodbPHP Driver
CPE-Rohbezeichner anzeigen (5)
  • cpe:2.3:a:mongodb:c\+\+_driver:*:*:*:*:*:mongodb:*:*
  • cpe:2.3:a:mongodb:c_driver:*:*:*:*:*:mongodb:*:*
  • cpe:2.3:a:mongodb:libmongocrypt:*:*:*:*:*:*:*:*
  • cpe:2.3:a:mongodb:mongodb:*:*:*:*:*:visual_studio_code:*:*
  • cpe:2.3:a:mongodb:php_driver:*:*:*:*:*:mongodb:*:*

Prüfen

3
  • Überprüfen Sie alle eingesetzten MongoDB-Treiber (C, C++, PHP) und Tools (libmongocrypt, MongoDB für VS Code) auf ihre Versionen und vergleichen Sie diese mit den vom Hersteller veröffentlichten betroffenen Versionen.
  • Stellen Sie sicher, dass ein Patch-Management-Prozess für Datenbankkomponenten und deren Treiber etabliert ist und regelmäßig durchgeführt wird.
1 weitere
  • Überprüfen Sie die Protokolle auf ungewöhnliche Zugriffe oder Datenmanipulationen, die auf eine Ausnutzung der Schwachstellen hindeuten könnten, bevor Patches angewendet wurden.

Offene Punkte

4
anzeigen
  • Spezifische CVE-IDs der Schwachstellen sind nicht im Artikel genannt.
  • Genaue betroffene Versionsnummern der Treiber und Tools sind nicht im Artikel aufgeführt.
  • Details zu den Angriffsvektoren für jede einzelne Schwachstelle sind nicht spezifiziert.
  • Informationen über bereits erfolgte Ausnutzungen der Schwachstellen sind nicht im Artikel enthalten.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Möglich
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Möglich
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Sind wir hiervon betroffen — und können wir es detektieren?

MITRE ATT&CK(4)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1485Data Destructionzugeordnet

compromise data integrity

T1490Inhibit System Recoveryzugeordnet

cause denial of service

T1530Data from Cloud Storagezugeordnet

compromise data confidentiality

T1562Impair Defenseszugeordnet

bypass security policies

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Verlauf der Belege

Wann welche Quelle den Vorgang zuerst berichtet hat — nicht der Ablauf des Angriffs selbst.

  1. CERT-FRKontext
    Multiples vulnérabilités dans SPIP (01 septembre 2026)
  2. The Hacker NewsKontext
    Google Releases Chrome Update to Patch Actively Exploited V8 Zero-Day
  3. CISA Current ActivityPrimärbeleg
    CISA Adds One Known Exploited Vulnerability to Catalog

Der Vorgang wird seit 4 Tagen berichtet.

Quellen & Belege· 3 unterschiedliche Quellen

CISA Current ActivityPrimärbelegPUBLICZuverlässigkeit A

Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.

The Hacker NewsKontextPUBLICZuverlässigkeit C

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

  • Mindestens eine Quelle ist noch nicht nach Herkunftsklasse eingeordnet.
  • Unabhaengigkeit meint den Herausgeber. Zwei Haeuser, die dieselbe Herstellermeldung nacherzaehlen, gelten hier weiter als zwei Belege.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.