CVE-2026-5170该漏洞允许拥有有限权限的攻击者在MongoDB集群从副本集升级为分片集群的特定时间窗口内,触发mongod进程崩溃。由于此过程可能导致副本集的主节点宕机,从而造成拒绝服务。
漏洞源于MongoDB Server在处理集群架构转换时的逻辑缺陷。具体来说,当集群处于从副本集提升为分片集群的过程中时,系统处于一个不稳定的状态。攻击者如果拥有低权限(PR:L),不需要用户交互(UI:N),只需通过网络(AV:N)发送特制请求,即可利用该时间窗口触发空指针解引用或资源竞争,导致mongod进程异常终止。由于CVSS向量显示完整性(I:N)和机密性(C:N)无影响,而可用性(A:H)受高影响,该漏洞主要被用于破坏服务可用性。