RECON Researchは2026年8月12日付で、MongoDB ServerのCVE-2026-18690を中心に8月11日公開の4件を解説した。いずれも7.0.40/8.0.29/8.3.8で修正されている。CVE記録でも、限定的なデータベーススコープ権限の認証済みユーザーが、保護されたsystemコレクションへ権限外の操作を行い、ドロップと再作成に至り得ると説明されている(CVSS 3.1で8.1)。
原因はコマンドのコレクション名を認可用と実行用で二重に解釈する点にある。名前がBSON symbol(非String)だと認可側がDB単位のリソース判定に落ち、実行側は実際のコレクションへ到達する。再現ではconvertToCapped等で認可をすり抜けた後に実行段階のエラーになるケースが示され、cappableなsystemコレクションでは破壊的影響が現実味を帯びる。同バッチにはクラスタ内認証ダウングレード(CVE-2026-18691、CVSS 4.0で9.0)やtimeseriesのUAF(8.3系)なども含まれる。
実務への影響
設定による回避策はなく、該当系統へのアップグレードが唯一の修正だ。マルチテナントでreadWrite等のDBスコープロールを使う構成ほど前提条件を満たしやすい。インターネット公開の27017、クラスタ間通信の隔離、ロール棚卸しも併せて確認したい。