CVE-2026-8202MongoDB Server存在拒绝服务漏洞。该漏洞源于聚合运算符$trim、$ltrim和$rtrim在处理特定输入时的逻辑缺陷。拥有聚合权限的经过身份验证的用户,通过构造包含密集字符掩码和超长输入字符串的恶意请求,可导致服务器CPU利用率长期维持在100%,从而造成系统资源耗尽和服务不可用。
该漏洞位于MongoDB聚合管道的字符串处理机制中。当攻击者利用$trim、$ltrim或$rtrim运算符时,如果输入参数包含一个“密集填充的字符掩码”(即包含大量不同字符的集合)以及一个超长的输入字符串,会触发服务器端低效的字符串匹配算法。由于缺乏对计算复杂度的有效防御,这种特定组合会导致数据库进程进入高强度的计算状态,消耗大量CPU周期。虽然攻击需要具备合法的数据库认证和聚合权限,且无法直接获取数据或破坏完整性,但通过持续触发该漏洞,攻击者可以有效地瘫痪数据库服务,造成拒绝服务。