CVE-2025-14847
Längenkonfusion im Zlib-komprimierten Protokoll-Header kann Speicherlesen ermöglichen
- Veröffentlicht
- 19.12.2025
- Aktualisiert
- 26.02.2026
- CNA zuweisen
- mongodb
- Beweise beobachtet
- 29.12.2025
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XHoch · nächste 30 Tage
- Perzentil
- 99,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
CISA bekanntermaßen ausgenutzt
Dieses CVE erscheint im CISA-Katalog „Known Exploited Vulnerabilities“.
Zusammenfassung
Nicht übereinstimmende Längenfelder in Zlib-komprimierten Protokollheadern können es einem nicht authentifizierten Client ermöglichen, nicht initialisierten Heap-Speicher zu lesen. Dieses Problem betrifft alle MongoDB Server v7.0-Versionen vor 7.0.28, MongoDB Server v8.0-Versionen vor 8.0.17, MongoDB Server v8.2-Versionen vor 8.2.3, MongoDB Server v6.0-Versionen vor 6.0.27, MongoDB Server v5.0-Versionen vor 5.0.32, MongoDB Server v4.4-Versionen vor 4.4.30, MongoDB Server v4.2-Versionen größer oder gleich 4.2.0, MongoDB Server v4.0-Versionen größer oder gleich 4.0.0 und MongoDB Server v3.6-Versionen größer oder gleich 3.6.0.
Quellen
35Erkenne exponierte MongoDB-Instanzen und CVE-2025-14847 "MongoBleed" Risiken — Zero-Trust Python Scanner
- CVE-2025-14847_ExpolitExploit
Exploit-Tool für CVE-2025-14847, eine MongoDB-Speicher-Offenlegungsschwachstelle, die eine mehrthreadige Extraktion sensibler Daten und Geheimnisse aus verwundbaren Instanzen ermöglicht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.