Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Alto CVE-2026-87803 Multiple Vendors

Vulnerabilidad de omisión de autorización en Countly Server DBViewer (CVE-2026-87803)

Vulnerabilidad · Publicado 10/09/2026

7.1
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

Existe una vulnerabilidad de bypass de autorización en el componente DBViewer de Countly Server que permite a atacantes eludir controles de acceso mediante manipulación de JSON en el endpoint /o/db. El fallo reside en la detección deficiente de sub-pipelines en el sanitizador de etapas de agregación. Empresas en LATAM que usan Countly para analytics están expuestas a acceso no autorizado a bases de datos sensibles (CVSS 7.1).

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

An authorization bypass vulnerability exists in the Countly Server DBViewer due to flawed sub-pipeline detection in the aggregation stage sanitizer. The /o/db aggregation endpoint parses user-controlled aggregation JSON and passes it through a stage sanitizer that determines whether a nested array is a sub-pipeline by checking if every element contains a key present in a hardcoded KNOWN_STAGE_OPERATORS set. If any element contains an unrecognized stage key, such as the undocumented MongoDB-internal $_internalInhibitOptimization, the sanitizer misclassifies the entire branch as a generic array and skips stage-level stripping for all sibling stages. This allows a non-admin user with DBViewer read permission to inject forbidden operators like $lookup inside $facet sub-pipelines, performing cross-collection joins into restricted collections. This leads to unauthorized read access to sensitive data including password-reset tokens (prid), enabling account takeover.

Puntuación CVSS

Score: 7.1/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N

Debilidades (CWE)

CWE-863

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Identificar instancias de Countly Server expuestas en la organización
  • Consultar el sitio oficial de Countly para patches disponibles e instalarlos inmediatamente
  • Implementar restricciones de red en el endpoint /o/db limitando acceso a IPs confiables
  • Monitorear logs de acceso a DBViewer para detectar intentos de explotación
  • Validar configuraciones de autenticación en agregaciones de datos
  • Revisar NIST NVD para actualizaciones de severidad y disponibilidad de exploits públicos
Esta alerta fue generada automáticamente a partir del NVD del NIST.