
MongoDB Serverに、限定権限ユーザーが保護されたsystemコレクションへの認可を回避できる脆弱性CVE-2026-18690が見つかった。BSONのsymbol型でコレクション名を送ると、認可処理と実行処理で対象名前空間の解釈が食い違う。 問題は名前空間の解析処理にあり、先頭フィールドがString型でない場合、コレクション名を含まないデータベース単位の名前空間を返していた。symbol型は文字列と同じ内容を保持するが型が異なるため、認可側ではデータベース権限だけを確認し、実行側では実際のコレクションを対象に処理する。 研究者はMongoDB 8.0.28で、readWrite権限のappuserからsystem.viewsやsystem.profileへconvertToCappedを送り、通常の文字列ではUnauthorizedになる一方、symbol型では認可を通過してBadValueまで到達することを確認した。8.0.29では両方ともUnauthorizedとなった。 CVE-2026-18690は7.0.40、8.0.29、8.3.8で修正された。実際の悪用は確認されていない。 https://hellorecon.com/blog/cve-2026-18690-mongodb-symbol-type-authz-bypass
Post summary
CVE-2026-18690 is a MongoDB server authorization bypass that allows limited‑privilege users to access protected collections via symbol‑type collection names; a PoC is available, patches are released, and no active exploitation has been reported.
