CVE-2026-9752CVE-2026-9752是MongoDB中的一个拒绝服务漏洞,CVSS评分6.5(中危)。该漏洞允许授权用户通过在包含严格绕向CRS的Polygon的GeoJSON GeometryCollection字段上执行查询来触发服务器崩溃。根本原因在于MongoDB的2dsphere索引拒绝严格绕向polygon的guard机制未能检查GeometryCollection内的成员对象,导致不安全代码路径被执行,最终引发空指针解引用。攻击者需要具有数据库访问权限,且无需用户交互即可实施攻击。
漏洞源于MongoDB 2dsphere索引实现中的缺陷。当处理GeoJSON GeometryCollection类型时,系统未能正确验证其中包含的Polygon成员是否具有有效的坐标参考系统。严格绕向(strict-winding)的Polygon在设计上不被索引支持,但验证逻辑仅检查顶层几何对象,遗漏了对嵌套成员的检查。攻击者可通过构造恶意查询,指定包含违规Polygon的GeometryCollection字段作为查询条件,触发索引处理流程中的空指针解引用,最终导致mongod进程崩溃。