CVE-2026-9746

When using $changestreams and $_requestReshardingResumeToken with the exchange option the server hits an invariant which causes the server to crash. There are no special privileges needed. The user must be logged in to issue the statement.
References
Link Resource
https://jira.mongodb.org/browse/SERVER-124190 Patch Vendor Advisory
Configurations

Configuration 1 (hide)

OR cpe:2.3:a:mongodb:mongodb:*:*:*:*:-:*:*:*
cpe:2.3:a:mongodb:mongodb:*:*:*:*:-:*:*:*
cpe:2.3:a:mongodb:mongodb:*:*:*:*:-:*:*:*
cpe:2.3:a:mongodb:mongodb:*:*:*:*:-:*:*:*

History

23 Jul 2026, 09:10

Type Values Removed Values Added
Summary
  • (es) Al usar $changestreams y $_requestReshardingResumeToken con la opción de intercambio, el servidor viola una invariante, lo que provoca que el servidor se caiga. No se necesitan privilegios especiales. El usuario debe estar conectado para emitir la declaración.

18 Jun 2026, 14:39

Type Values Removed Values Added
References () https://jira.mongodb.org/browse/SERVER-124190 - () https://jira.mongodb.org/browse/SERVER-124190 - Patch, Vendor Advisory
CPE cpe:2.3:a:mongodb:mongodb:*:*:*:*:-:*:*:*
First Time Mongodb mongodb
Mongodb

09 Jun 2026, 23:17

Type Values Removed Values Added
New CVE

Information

Published : 2026-06-09 23:17

Updated : 2026-07-23 09:10


NVD link : CVE-2026-9746

Mitre link : CVE-2026-9746

CVE.ORG link : CVE-2026-9746


JSON object : View

Products Affected

mongodb

  • mongodb
CWE
CWE-617

Reachable Assertion