
CVE-2025-14847
Eine schwerwiegende, nicht authentifizierte Speicher-Offenlegungsschwachstelle
CVE-2025-14847, mit dem Spitznamen „MongoBleed“, ist eine Schwachstelle in der Netzwerkprotokollverarbeitung des MongoDB-Servers.
Sie ermöglicht es einem entfernten, nicht authentifizierten Angreifer, nicht initialisierten Heap-Speicher aus einem anfälligen MongoDB-Prozess auszulesen.
Dies kann vertrauliche Informationen offenlegen, wie zum Beispiel:
Das Problem resultiert aus:
Wenn speziell präparierter komprimierter Netzwerkverkehr verarbeitet wird, kann der Server unbeabsichtigte Speicherinhalte zurückgeben.
Die Schwachstelle wurde in den :contentReference[oaicite:1]{index=1} (CISA) Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen.
Die folgenden MongoDB-Release-Linien sind betroffen:
3.6.x (alle Versionen)
4.0.x (alle Versionen)
4.2.x (alle Versionen)
4.4.0 – 4.4.29
5.0.0 – 5.0.31
6.0.0 – 6.0.26
7.0.0 – 7.0.26
8.0.0 – 8.0.16
8.2.0 – 8.2.2
Führen Sie ein Upgrade auf eine der folgenden gepatchten Versionen durch:
4.4.30
5.0.32
6.0.27
7.0.28
8.0.17
8.2.3
Da für die Ausnutzung keine Authentifizierung erforderlich ist, sind öffentlich zugängliche MongoDB-Server sofort gefährdet.
Überwachen Sie auf:
27017Erwägen Sie:
Wenn Sie MongoDB Server betreiben, insbesondere internetfähige Bereitstellungen:
Sofort patchen.
Nicht authentifizierte Speicher-Offenlegungsschwachstellen können selbst ohne direkte Codeausführung zu schwerwiegenden nachgelagerten Kompromittierungen führen.
| Metrik | Wert |
|---|
| CVSS v3.1 | 7,5 (Hoch) |
| CVSS v4.0 | 8,7 (Hoch) |
| Angriffsvektor | Netzwerk |
| Authentifizierung erforderlich | ❌ Nein |
| Benutzerinteraktion | ❌ Keine |
| In freier Wildbahn ausgenutzt | ✅ Ja |
| Feld | Wert |
|---|
| CVE-ID | CVE-2025-14847 |
| Spitzname | MongoBleed |
| Typ | Speicher-Offenlegung |
| Schweregrad | Hoch |
| Authentifizierung erforderlich | Nein |
| In freier Wildbahn ausgenutzt | Ja |
| Betroffene Software | MongoDB Server |