
CVE-2025-14847
Una vulnerabilidad de divulgación de memoria no autenticada de alta gravedad
CVE-2025-14847, apodado “MongoBleed,” es una vulnerabilidad en el manejo del protocolo de red de MongoDB Server.
Permite a un atacante remoto no autenticado leer memoria heap no inicializada de un proceso MongoDB vulnerable.
Esto puede exponer información sensible como:
El problema se origina en:
Cuando se procesa tráfico de red comprimido especialmente diseñado, el servidor puede devolver contenidos de memoria no deseados.
La vulnerabilidad ha sido agregada al catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de CISA.
Las siguientes líneas de lanzamiento de MongoDB están afectadas:
3.6.x (todas las versiones)
4.0.x (todas las versiones)
4.2.x (todas las versiones)
4.4.0 – 4.4.29
5.0.0 – 5.0.31
6.0.0 – 6.0.26
7.0.0 – 7.0.26
8.0.0 – 8.0.16
8.2.0 – 8.2.2
Actualice a una de las siguientes versiones parcheadas:
4.4.30
5.0.32
6.0.27
7.0.28
8.0.17
8.2.3
Debido a que la explotación no requiere autenticación, los servidores MongoDB accesibles públicamente están en riesgo inmediato.
Monitoree:
27017Considere:
Si opera MongoDB Server, especialmente implementaciones con acceso a internet:
Parche inmediatamente.
Las vulnerabilidades de exposición de memoria no autenticada pueden llevar a compromisos graves posteriores incluso sin ejecución directa de código.
| Métrica | Valor |
|---|
| CVSS v3.1 | 7.5 (Alta) |
| CVSS v4.0 | 8.7 (Alta) |
| Vector de Ataque | Red |
| Autenticación Requerida | ❌ No |
| Interacción del Usuario | ❌ Ninguna |
| Explotado en la Naturaleza | ✅ Sí |
| Campo | Valor |
|---|
| ID CVE | CVE-2025-14847 |
| Apodo | MongoBleed |
| Tipo | Divulgación de Memoria |
| Gravedad | Alta |
| Autenticación Requerida | No |
| Explotado en la Naturaleza | Sí |
| Software Afectado | MongoDB Server |