CVE-2026-6231MongoDB C Driver中的bson_validate函数存在逻辑缺陷,可能在处理特定输入时提前返回并错误报告验证成功。这导致BSON数据验证流程被跳过,允许畸形或无效的UTF-8序列绕过安全检查并被错误处理。该漏洞严重影响依赖该函数验证非受信任BSON数据的应用程序。
该漏洞源于MongoDB C Driver中bson_validate函数的内部逻辑错误。在解析特定构造的BSON输入时,函数代码路径可能在未完成所有必要检查的情况下提前返回成功状态。攻击者可利用网络攻击向量,无需用户交互,仅需低权限即可向易受攻击的应用程序发送特制的恶意BSON数据包。由于验证机制失效,应用程序会错误地将包含无效UTF-8序列或畸形结构的数据视为合法数据并继续处理。这主要导致数据完整性受损,虽然未直接造成机密信息泄露,但错误的数据处理可能破坏数据库一致性、引发应用层逻辑错误或导致拒绝服务。