CVE-2026-9741CVE-2026-9741是MongoDB数据库中一个严重的信息泄露漏洞,存在于$vectorSearch聚合阶段的查询分析处理中。该漏洞影响了使用Queryable Encryption(QE,可查询加密)或Client-Side Field Level Encryption(CSFLE,客户端字段级加密)功能的应用。当用户在$vectorSearch阶段使用filter表达式时,原本应该以密文形式传输的加密字段值,由于查询分析处理过程中的bug,被错误地以明文形式发送到服务器端。这意味着攻击者或恶意用户可能通过低权限账户获取到本应加密的敏感数据内容。该漏洞的CVSS评分为6.5,属于中等严重程度,但考虑到涉及加密数据的泄露,仍需引起高度重视。漏洞披露于2026年6月9日,由MongoDB安全团队发现并报告。
该漏洞的根本原因在于MongoDB查询分析器在处理$vectorSearch聚合阶段时,对加密字段的filter表达式处理存在逻辑错误。当用户执行包含加密字段过滤条件的$vectorSearch查询时,系统应自动将明文值转换为对应的密文形式进行传输和处理。然而,由于查询分析模块的bug,加密字段的literal值被直接作为明文发送到了服务器端。攻击者可以利用此漏洞,通过构造特定的$vectorSearch查询,配合低权限账户(PR:L)访问包含加密数据的集合,触发加密字段的明文泄露。技术层面,该漏洞涉及Queryable Encryption的加密字段索引和查询解密机制,以及$vectorSearch的filter表达式解析流程。攻击成功的前提是目标集合中存在使用QE或CSFLE加密的字段,且查询中使用了这些加密字段作为过滤条件。