CVE-2025-13644CVE-2025-13644是MongoDB Server中的一个拒绝服务漏洞,CVSS评分6.5(中危)。该漏洞源于MongoDB Server在执行批处理删除操作时的不当假设。当服务器仅基于文档大小超过BSONObjMaxSize就错误地假设批处理中存在多个文档时,会导致invariant failure(不变量验证失败),从而引发服务器崩溃。此漏洞影响MongoDB Server v7.0、v8.0和v8.1三个主要版本系列。攻击者可通过网络远程利用此漏洞,无需高级权限即可触发,导致目标MongoDB服务的可用性受到严重影响。
MongoDB Server在处理batched delete operations时存在逻辑缺陷。当单个文档的大小超过BSONObjMaxSize(16MB)限制时,服务器错误地推断批处理中包含多个文档而非单个超大文档。这种基于文档大小的错误假设导致不变量检查失败(invariant failure),使服务器进程异常终止。攻击者可通过构造包含超大文档的删除操作请求来触发此漏洞。由于CVSS向量的可用性影响为高(H),攻击成功将导致MongoDB服务完全不可用,造成严重的业务中断。