CVE-2026-8201MongoDB Server的字段级加密(FLE)查询分析组件存在释放后使用(UAF)漏洞。该漏洞影响客户端对mongocryptd和crypt_shared的使用。攻击者若能控制客户端FLE相关查询的结构,即可触发该漏洞。此问题涉及多个版本,可能导致服务拒绝执行或潜在的安全风险。
该漏洞是由于MongoDB在处理字段级加密(FLE)查询时,mongocryptd和crypt_shared组件未能正确管理内存生命周期导致的。具体表现为,在解析特定结构的FLE查询时,相关内存对象被过早释放,但后续代码仍尝试引用该内存区域(Use-After-Free)。攻击者需要具备网络访问权限及低权限账号,并能够控制发送到服务器的查询结构。一旦成功触发,可能导致进程崩溃(DoS)或进一步的任意代码执行风险。