CVE-2026-8063MongoDB Server 8.2.7之前的版本中存在一个拒绝服务漏洞。当已认证用户在视图上运行$rankFusion或$scoreFusion操作时,若传入空管道,服务器在检查Atlas Search阶段时,因未验证数组非空而直接读取首元素,导致空指针解引用。低权限攻击者可利用此漏洞使mongod进程崩溃,严重影响服务可用性。
该漏洞根源在于MongoDB Server处理视图聚合管道时的边界检查缺失。当服务器解析视图定义以确定其是否以Atlas Search阶段开头时,针对$rankFusion和$scoreFusion阶段,服务器代码逻辑会尝试读取输入管道数组的第一个元素。关键问题在于,代码未在读取前验证该数组是否为空。当已认证的用户针对视图执行包含空管道的$rankFusion或$scoreFusion操作时,服务器触发空指针解引用。该异常导致mongod进程异常终止,造成拒绝服务。由于CVSS向量显示PR:L(低权限),意味着仅需普通数据库账户即可利用该漏洞发起攻击,无需管理员权限,且无需用户交互即可通过网络发起攻击。此漏洞仅影响可用性,不会导致数据泄露或篡改。