CVE-2026-9751CVE-2026-9751是MongoDB数据库中的一个信息泄露漏洞。该漏洞源于ldapQueryPassword参数在使用运行时setParameter命令设置时,系统会将新设置的密码以明文形式记录到mongod.log日志文件中。攻击者通过本地访问服务器文件系统或日志文件,可以直接获取到LDAP查询密码,从而可能获取MongoDB与LDAP服务器之间的认证凭据,进一步扩大攻击面。此漏洞的CVSS评分为5.5,属于中等严重程度,主要影响机密性。由于日志文件通常保留较长时间,且可能被多个系统管理员访问,因此存在凭据被滥用的风险。建议受影响的用户尽快升级到安全版本或采取临时缓解措施。
MongoDB在处理ldapQueryPassword参数时存在安全漏洞。当管理员使用db.adminCommand({setParameter: 1, ldapQueryPassword: "password"})命令在运行时设置该参数时,MongoDB的日志系统会直接将完整的明文密码写入mongod.log文件。漏洞产生的根本原因在于日志记录模块在记录setParameter命令执行时,未对敏感参数值进行脱敏处理。攻击者利用此漏洞需要满足以下条件:1)具有MongoDB服务器的本地文件系统访问权限;2)能够读取mongod.log日志文件;3)具有执行setParameter命令的权限(通常是管理员权限)。获取明文密码后,攻击者可以尝试使用该凭据访问LDAP服务器,如果LDAP密码与其他系统密码相同或相似,还可能引发横向移动攻击。