PT-2025-37717 · Mongodb · Mongodb Server

CVE-2025-10491

·

Publicado

2025-09-15

·

Atualizado

2025-09-20

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do MongoDB Server anteriores à 6.0.25 Versões do MongoDB Server anteriores à 7.0.21 Versões do MongoDB Server anteriores à 8.0.5
Descrição O instalador MSI do MongoDB para Windows pode deixar as Listas de Controle de Acesso (ACLs) não definidas em diretórios de instalação personalizados, potencialmente permitindo que um atacante local introduza código executável no processo do MongoDB via sequestro de DLL (DLL hijacking). O sequestro de DLL é uma técnica na qual uma Biblioteca de Link Dinâmico (DLL) maliciosa é colocada em um local onde o aplicativo a carregará em vez da DLL legítima.
Recomendações Atualize o MongoDB Server para a versão 6.0.25 ou posterior. Atualize o MongoDB Server para a versão 7.0.21 ou posterior. Atualize o MongoDB Server para a versão 8.0.5 ou posterior.

Correção

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-10491

Produtos afetados

Mongodb Server