CVE-2026-9743

In MongoDB Server 8.0, an aggregation stage can leave its _subPipeline field null during processing of certain pipelines. If a getMore is subsequently issued on the same cursor, the server may dereference this null sub-pipeline when reattaching to the operation context, accessing an invalid address and crashing the process. This issue allows an authenticated user who can run aggregation pipelines to cause a denial of service by issuing a specially crafted aggregation followed by getMore on affected versions.
References
Link Resource
https://jira.mongodb.org/browse/SERVER-123688 Vendor Advisory
Configurations

Configuration 1 (hide)

cpe:2.3:a:mongodb:mongodb:*:*:*:*:*:*:*:*

History

23 Jul 2026, 09:10

Type Values Removed Values Added
Summary
  • (es) En el servidor MongoDB 8.0, una etapa de agregación puede dejar su campo _subPipeline nulo durante el procesamiento de ciertas canalizaciones. Si posteriormente se emite un getMore en el mismo cursor, el servidor puede desreferenciar esta sub-canalización nula al volver a adjuntarse al contexto de la operación, accediendo a una dirección inválida y bloqueando el proceso. Este problema permite a un usuario autenticado que puede ejecutar canalizaciones de agregación causar una denegación de servicio al emitir una agregación especialmente diseñada seguida de un getMore en las versiones afectadas.

15 Jun 2026, 16:56

Type Values Removed Values Added
References () https://jira.mongodb.org/browse/SERVER-123688 - () https://jira.mongodb.org/browse/SERVER-123688 - Vendor Advisory
First Time Mongodb mongodb
Mongodb
CPE cpe:2.3:a:mongodb:mongodb:*:*:*:*:*:*:*:*

09 Jun 2026, 23:17

Type Values Removed Values Added
New CVE

Information

Published : 2026-06-09 23:17

Updated : 2026-07-23 09:10


NVD link : CVE-2026-9743

Mitre link : CVE-2026-9743

CVE.ORG link : CVE-2026-9743


JSON object : View

Products Affected

mongodb

  • mongodb
CWE
CWE-476

NULL Pointer Dereference