CVE-2026-84962
⚪ Do wiadomości
Nieautoryzowany użytkownik z dostępem do zapisu w key vault może eskalować uprawnienia w Google Cloud KMS.
CVSS
4.2
EPSS
0.1%
Exploit
none
Vendor
mongodb
Opis źródłowy (NVD)
An unauthorized user with key vault write access may cause an authorized client to issue arbitrary authenticated Google Cloud KMS API calls under the authorized user's identity, escalating database-level access into cloud key control and defeating client-side encryption.
brak
Brak patcha
Źródła i daty
| Źródło | Wartość |
|---|---|
| NVD – CVSS | 4.2 |
| CISA KEV (aktywnie wykorzystywane) | Nie |
| FIRST EPSS (prawdopodobieństwo exploita) | 0.1% |
| Opublikowano (NVD) | 2026-09-03 16:18:24 UTC |
| Ostatnia modyfikacja (NVD) | 2026-09-17 14:00:40 UTC |
Referencje
- https://jira.mongodb.org/browse/MONGOCRYPT-960 ([email protected]) [Vendor Advisory, Permissions Required]