CVE-2026-9743CVE-2026-9743是MongoDB Server 8.0中的一个中等严重性拒绝服务漏洞。该漏洞源于聚合阶段在处理某些特制管道时,其内部的_subPipeline字段可能被设置为null。当用户在同一游标上随后执行getMore操作时,服务器在尝试重新附加到操作上下文的过程中会尝试取消引用这个空子管道指针,导致访问无效内存地址,最终引发进程崩溃。此漏洞需要攻击者具备有效的数据库认证凭据,并且能够执行聚合管道操作。虽然漏洞本身不会导致数据泄露或权限提升,但成功利用可使MongoDB服务不可用,造成业务中断。建议受影响用户尽快升级到最新补丁版本或应用官方提供的安全更新。
MongoDB Server的聚合管道处理机制中存在空指针引用漏洞。在聚合阶段处理特定构造的管道时,_subPipeline字段可能为null。当游标被创建并执行聚合操作后,如果客户端发送getMore请求以获取更多结果,服务器会尝试重新附加到之前的操作上下文。此时代码逻辑会访问已为null的_subPipeline字段,进行解引用操作。由于该内存地址无效,触发SIGSEGV信号导致进程异常终止。攻击者需要:(1)拥有数据库的有效认证凭据;(2)具备执行聚合管道的权限;(3)构造特定的聚合管道使_subPipeline字段为null;(4)在同一游标上执行getMore操作触发崩溃。该漏洞属于服务器端缺陷,与客户端请求的时序和管道结构密切相关。修复方案通常是在访问_subPipeline前增加空值检查,或在聚合阶段确保_subPipeline字段始终被正确初始化。