Type Confusion in MongoDB Server - CVE-2026-13066
Published: August 18, 2026
Vulnerability details
The vulnerability allows a remote user to disclose sensitive information.
The vulnerability exists due to type confusion in DBPointer BSON serialization in MongoDB's server-side JavaScript engine when processing DBPointer objects during BSON serialization. A remote user can trigger serialization of crafted DBPointer objects to disclose sensitive information.
Only deployments that use server-side JavaScript are affected.