UBUNTU-CVE-2026-88032

Source
https://ubuntu.com/security/CVE-2026-88032
Import Source
https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-88032.json
JSON Data
https://api.osv.dev/v1/vulns/UBUNTU-CVE-2026-88032
Upstream
  • CVE-2026-88032
Published
2026-09-10T19:17:00Z
Modified
2026-09-16T11:43:12Z
Severity
  • 5.9 (Medium) CVSS_V3 - CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H CVSS Calculator
  • 8.2 (High) CVSS_V4 - CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N CVSS Calculator
  • Ubuntu - medium
Summary
[none]
Details

A use-after-free in the reactive client-side encryption component of the MongoDB Java Driver can cause native resources to be freed while an affected encrypted operation is still using them when the operation is cancelled. A party able to cause such an operation to be cancelled may cause the hosting application process to terminate. Reaching the issue requires an affected reactive encryption configuration that retrieves KMS credentials on demand.

References

Affected packages

Ubuntu:16.04:LTS
mongo-java-driver

Package

Name
mongo-java-driver
Purl
pkg:deb/ubuntu/mongo-java-driver?arch=source&distro=xenial

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

2.*
2.12.4-1

Ecosystem specific

{
    "binaries": [
        {
            "binary_name": "libmongodb-java",
            "binary_version": "2.12.4-1"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-88032.json"
Ubuntu:18.04:LTS
mongo-java-driver

Package

Name
mongo-java-driver
Purl
pkg:deb/ubuntu/mongo-java-driver?arch=source&distro=bionic

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

3.*
3.3.0-1
3.6.2-1
3.6.3-2~18.04

Ecosystem specific

{
    "binaries": [
        {
            "binary_name": "libmongodb-java",
            "binary_version": "3.6.3-2~18.04"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-88032.json"
Ubuntu:20.04:LTS
mongo-java-driver

Package

Name
mongo-java-driver
Purl
pkg:deb/ubuntu/mongo-java-driver?arch=source&distro=focal

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

3.*
3.6.3-2

Ecosystem specific

{
    "binaries": [
        {
            "binary_name": "libmongodb-java",
            "binary_version": "3.6.3-2"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-88032.json"
Ubuntu:22.04:LTS
mongo-java-driver

Package

Name
mongo-java-driver
Purl
pkg:deb/ubuntu/mongo-java-driver?arch=source&distro=jammy

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

3.*
3.6.3-2

Ecosystem specific

{
    "binaries": [
        {
            "binary_name": "libmongodb-java",
            "binary_version": "3.6.3-2"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-88032.json"
Ubuntu:24.04:LTS
mongo-java-driver

Package

Name
mongo-java-driver
Purl
pkg:deb/ubuntu/mongo-java-driver?arch=source&distro=noble

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

3.*
3.6.3-2

Ecosystem specific

{
    "binaries": [
        {
            "binary_name": "libmongodb-java",
            "binary_version": "3.6.3-2"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-88032.json"
Ubuntu:26.04:LTS
mongo-java-driver

Package

Name
mongo-java-driver
Purl
pkg:deb/ubuntu/mongo-java-driver?arch=source&distro=resolute

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

3.*
3.6.3-2
3.6.3-2build1
3.6.3-2.1

Ecosystem specific

{
    "binaries": [
        {
            "binary_name": "libmongodb-java",
            "binary_version": "3.6.3-2.1"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-88032.json"