漏洞概述 MongoDB 的 FLE2(Field-Level Encryption 2)功能允许用户设置字段的最大竞争因子(contention factor max)。当前,任何人都可以将该值设置为 0 到 INT64_MAX 范围内的任意值。设置一个极高的值可能会导致 FLE2 查询在该字段上出现性能问题(例如慢查询、高计算量),因为该值决定了在 ESC(Encrypted Search Collection)中执行线性搜索的次数。 影响范围 类型:任务 优先级:Major - P3 版本:8.2.12, ..., (4) 组件:Queryable Encryption 影响版本:v9.0, v8.3, v8.2, v8.0, v7.0 Sprint:Server Security 2026-06-05, Server Security 2026-06-19, Server Security 2026-07-03, Server Security 2026-07-17, Server Security 2026-07-31 修复方案 为了缓解这一问题,在数据收集期间,需要在 字段中限制 的每个加密字段。此外,在 FLE2 查询重写期间,需要检查有效负载中找到的竞争因子是否不超过此限制,否则查询应被拒绝。 代码块 页面中未包含具体的 POC 代码或利用代码。 其他信息 创建时间:May 26, 2026, 03:37:31 PM UTC 更新时间:Jul 22, 2026, 07:15:26 PM UTC 负责人:Sam Frank 报告人:Erwin Pe 参与者:Erwin Pe 投票:1 关注者:1 活动 目前页面上没有评论。