CVE-2026-9740

A vulnerability in MongoDB Server's BSON validation logic allows an unauthenticated user to crash the mongod process by sending a specially crafted message. The BSON validator's handling of certain nested binary data structures permits uncontrolled mutual recursion between validation functions, where each re-entry resets internal depth tracking.
References
Link Resource
https://jira.mongodb.org/browse/SERVER-125063 Vendor Advisory
Configurations

Configuration 1 (hide)

OR cpe:2.3:a:mongodb:mongodb:*:*:*:*:*:*:*:*
cpe:2.3:a:mongodb:mongodb:*:*:*:*:*:*:*:*
cpe:2.3:a:mongodb:mongodb:*:*:*:*:*:*:*:*
cpe:2.3:a:mongodb:mongodb:*:*:*:*:*:*:*:*

History

23 Jul 2026, 09:10

Type Values Removed Values Added
Summary
  • (es) Una vulnerabilidad en la lógica de validación BSON del servidor MongoDB permite a un usuario no autenticado colapsar el proceso mongod enviando un mensaje especialmente diseñado. El manejo por parte del validador BSON de ciertas estructuras de datos binarias anidadas permite una recursión mutua incontrolada entre funciones de validación, donde cada reentrada reinicia el seguimiento de profundidad interno.

15 Jun 2026, 16:55

Type Values Removed Values Added
CPE cpe:2.3:a:mongodb:mongodb:*:*:*:*:*:*:*:*
References () https://jira.mongodb.org/browse/SERVER-125063 - () https://jira.mongodb.org/browse/SERVER-125063 - Vendor Advisory
First Time Mongodb mongodb
Mongodb

09 Jun 2026, 23:17

Type Values Removed Values Added
New CVE

Information

Published : 2026-06-09 23:17

Updated : 2026-07-23 09:10


NVD link : CVE-2026-9740

Mitre link : CVE-2026-9740

CVE.ORG link : CVE-2026-9740


JSON object : View

Products Affected

mongodb

  • mongodb
CWE
CWE-674

Uncontrolled Recursion