Sceawere
Vulnerability Detail
CVE-2026-18701UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
MongoDB Query Subsystem Denial of Service
Vulnerability Metadata
- Severity
- Medium
- Score / CVSS
- 6.5
- Creation Date
- 5h ago
- Vendor
- MongoDB
- Product
- MongoDB Server
- Attack Type
- CWE-843: Access of Resource Using Incompatible Type ('Type Confusion')
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
- Attack Complexity
- LOW
Narrative and Response
Description
An issue in MongoDB Server's query subsystem could allow an authenticated user with read privileges to cause the server process to terminate unexpectedly by submitting a specially formed query filter. This could result in a denial of service.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "6.5",
"pubDate": "2026-08-11T19:17:24.580Z",
"pubdate": "2026-08-11T19:17:24.580Z",
"executiveSummary": "An availability vulnerability exists within the query subsystem of MongoDB Server, specifically involving the processing of specially formed query filters. This flaw allows an authenticated actor with standard read privileges to trigger an unhandled exception or critical assertion failure, resulting in the abrupt termination of the core database server process and subsequent denial of service.\nThe risk implication is severe from an operational availability perspective, as successful exploitation disrupts database services for all dependent applications without requiring elevated administrative privileges. Exploitation requires authenticated access to the database with read permissions and the submission of a maliciously crafted query payload designed to weaponize parsing or execution logic within the query subsystem.\nNo specific version numbers, Common Vulnerability Enumeration (CVE) identifiers, or Common Weakness Enumeration (CWE) classifications are provided in the source description beyond the affected product, MongoDB Server, and its vulnerable query subsystem.",
"technicalDetails": "The vulnerability resides within the query processing and filtering subsystem of MongoDB Server. The root cause stems from insufficient validation, sanitization, or error handling when parsing and evaluating specially crafted query filters submitted by database clients.\nAttack execution begins when an adversary authenticates to the MongoDB Server with valid credentials possessing read-level privileges. The attacker then constructs a malicious database query containing a specially formed query filter designed to trigger anomalous execution paths, parser failures, or memory corruption states within the query handling engine.\nUpon receiving the malicious query, the MongoDB Server routing and query execution components attempt to parse and process the malformed filter structure. Due to inadequate boundary checking or improper handling of unexpected input paradigms within the vulnerable component, the server encounters a fatal error state.\nThe process fails to catch the resulting exception gracefully, forcing the database daemon to terminate unexpectedly to preserve system integrity or due to an unhandled segmentation fault or assertion failure. This immediate process death halts all active database transactions and connections, rendering the MongoDB instance unavailable.\nPost-exploitation impact is strictly limited to denial of service; the described behavior focuses exclusively on server process termination rather than remote code execution, privilege escalation, or unauthorized data exfiltration or modification. Network exposure depends on the standard accessibility of the MongoDB port, and authentication alongside read authorization is a strict prerequisite for successful payload delivery."
}