UBUNTU-CVE-2026-13076

Source
https://ubuntu.com/security/CVE-2026-13076
Import Source
https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-13076.json
JSON Data
https://api.osv.dev/v1/vulns/UBUNTU-CVE-2026-13076
Upstream
  • CVE-2026-13076
Published
2026-07-22T20:16:00Z
Modified
2026-07-29T07:53:20Z
Severity
  • 6.5 (Medium) CVSS_V3 - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H CVSS Calculator
  • 7.1 (High) CVSS_V4 - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N CVSS Calculator
  • Ubuntu - medium
Summary
[none]
Details

An authenticated user can cause a {{mongod}} process to be terminated by the operating system under memory pressure by performing a specific data type conversion operation within MongoDB's aggregation framework. The behavior stems from disproportionate memory consumption during this operation, and requires both write access to the database and the ability to run aggregation queries.

References

Affected packages

Ubuntu:Pro:14.04:LTS / mongodb

Package

Name
mongodb
Purl
pkg:deb/ubuntu/mongodb?arch=source&distro=esm-infra-legacy%2Ftrusty

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0Unknown introduced version / All previous versions are affected

Affected versions

1:2.*
1:2.4.6-0ubuntu5
1:2.4.6-0ubuntu6
1:2.4.8-1ubuntu1
1:2.4.8-2
1:2.4.9-1
1:2.4.9-1ubuntu1
1:2.4.9-1ubuntu2
1:2.4.9-1ubuntu2+esm2

Ecosystem specific

{
    "binaries": [
        {
            "binary_name": "mongodb",
            "binary_version": "1:2.4.9-1ubuntu2+esm2"
        },
        {
            "binary_name": "mongodb-clients",
            "binary_version": "1:2.4.9-1ubuntu2+esm2"
        },
        {
            "binary_name": "mongodb-server",
            "binary_version": "1:2.4.9-1ubuntu2+esm2"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-13076.json"

Ubuntu:Pro:16.04:LTS / mongodb

Package

Name
mongodb
Purl
pkg:deb/ubuntu/mongodb?arch=source&distro=esm-apps%2Fxenial

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0Unknown introduced version / All previous versions are affected

Affected versions

1:2.*
1:2.6.10-0ubuntu1
1:2.6.10-0ubuntu1+esm2

Ecosystem specific

{
    "binaries": [
        {
            "binary_name": "mongodb",
            "binary_version": "1:2.6.10-0ubuntu1+esm2"
        },
        {
            "binary_name": "mongodb-clients",
            "binary_version": "1:2.6.10-0ubuntu1+esm2"
        },
        {
            "binary_name": "mongodb-server",
            "binary_version": "1:2.6.10-0ubuntu1+esm2"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-13076.json"

Ubuntu:Pro:18.04:LTS / mongodb

Package

Name
mongodb
Purl
pkg:deb/ubuntu/mongodb?arch=source&distro=esm-apps%2Fbionic

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0Unknown introduced version / All previous versions are affected

Affected versions

1:3.*
1:3.4.7-1
1:3.4.7-1ubuntu1
1:3.4.7-1ubuntu2
1:3.4.7-1ubuntu4
1:3.4.14-3ubuntu1
1:3.4.14-3ubuntu2
1:3.6.3-0ubuntu1
1:3.6.3-0ubuntu1.1
1:3.6.3-0ubuntu1.3
1:3.6.3-0ubuntu1.4
1:3.6.3-0ubuntu1.4+esm1
1:3.6.3-0ubuntu1.4+esm2

Ecosystem specific

{
    "binaries": [
        {
            "binary_name": "mongodb",
            "binary_version": "1:3.6.3-0ubuntu1.4+esm2"
        },
        {
            "binary_name": "mongodb-clients",
            "binary_version": "1:3.6.3-0ubuntu1.4+esm2"
        },
        {
            "binary_name": "mongodb-server",
            "binary_version": "1:3.6.3-0ubuntu1.4+esm2"
        },
        {
            "binary_name": "mongodb-server-core",
            "binary_version": "1:3.6.3-0ubuntu1.4+esm2"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-13076.json"

Ubuntu:Pro:20.04:LTS / mongodb

Package

Name
mongodb
Purl
pkg:deb/ubuntu/mongodb?arch=source&distro=esm-apps%2Ffocal

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0Unknown introduced version / All previous versions are affected

Affected versions

1:3.*
1:3.6.9+really3.6.8+90~g8e540c0b6d-0ubuntu2
1:3.6.9+really3.6.8+90~g8e540c0b6d-0ubuntu5
1:3.6.9+really3.6.8+90~g8e540c0b6d-0ubuntu5.2
1:3.6.9+really3.6.8+90~g8e540c0b6d-0ubuntu5.3
1:3.6.9+really3.6.8+90~g8e540c0b6d-0ubuntu5.3+esm1

Ecosystem specific

{
    "binaries": [
        {
            "binary_name": "mongodb",
            "binary_version": "1:3.6.9+really3.6.8+90~g8e540c0b6d-0ubuntu5.3+esm1"
        },
        {
            "binary_name": "mongodb-clients",
            "binary_version": "1:3.6.9+really3.6.8+90~g8e540c0b6d-0ubuntu5.3+esm1"
        },
        {
            "binary_name": "mongodb-server",
            "binary_version": "1:3.6.9+really3.6.8+90~g8e540c0b6d-0ubuntu5.3+esm1"
        },
        {
            "binary_name": "mongodb-server-core",
            "binary_version": "1:3.6.9+really3.6.8+90~g8e540c0b6d-0ubuntu5.3+esm1"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-13076.json"