CVE-2026-9735CVE-2026-9735是MongoDB服务器中的一个信息泄露安全漏洞。当MongoDB服务器在执行SASL(Simple Authentication and Security Layer)认证过程中,如果启用了连接健康指标日志记录功能(connection health metric logging),系统会将完整的认证参数写入服务器日志文件。这些认证参数可能包含用户名、密码或其他凭据信息,且在写入日志时未经过适当的脱敏处理。攻击者通过访问MongoDB服务器的日志文件,可以获取存储在其中的明文凭据信息,进而利用这些凭据进行后续的未授权访问或横向移动攻击。该漏洞的CVSS评分为5.5,属于中等严重程度,攻击向量为本地攻击,需要低权限即可利用。漏洞影响MongoDB服务器的机密性,可能导致敏感认证凭据泄露。建议受影响的用户及时更新到安全版本或采取临时缓解措施。
MongoDB服务器在处理SASL认证时存在日志记录缺陷。当客户端发起认证请求时,服务器会执行SASL握手过程并记录连接健康指标。问题出在日志记录模块将完整的认证参数(包括可能的明文密码或认证令牌)直接写入日志文件,而没有对这些敏感信息进行脱敏或加密处理。具体来说,当启用connectionHealthMetricsLog选项时,认证过程中的参数会以明文形式记录在mongod.log文件中。攻击者需要具有本地文件系统的访问权限才能读取这些日志文件。由于MongoDB服务器的日志文件通常具有严格的权限控制,但具有本地访问权限的低权限用户仍可能读取到这些敏感信息。漏洞利用的关键在于攻击者需要能够访问MongoDB服务器的日志目录,这通常需要服务器被攻陷或存在本地权限提升问题。一旦攻击者获取到日志文件内容,可以从中提取认证凭据,用于后续的持久化访问或权限提升。