CVE-2025-14847
Zlib圧縮プロトコルヘッダーの長さの混同により、メモリ読み取りが可能になる可能性がある
- 公開済み
- 2025/12/19
- 更新済み
- 2026/02/26
- CNA の割り当て
- mongodb
- 観察された証拠
- 2025/12/29
プライマリ CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X高 · 今後 30 日間
- パーセンタイル
- 99.7%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
CISA が悪用されたことが判明
この CVE は、CISA の既知の悪用された脆弱性カタログに掲載されています。
概要
Zlib 圧縮プロトコルヘッダー内の長さフィールドの不一致により、認証されていないクライアントが初期化されていないヒープメモリを読み取る可能性があります。この問題は、7.0.28 より前のすべての MongoDB Server v7.0 バージョン、8.0.17 より前の MongoDB Server v8.0 バージョン、8.2.3 より前の MongoDB Server v8.2 バージョン、6.0.27 より前の MongoDB Server v6.0 バージョン、5.0.32 より前の MongoDB Server v5.0 バージョン、4.4.30 より前の MongoDB Server v4.4 バージョン、4.2.0 以上の MongoDB Server v4.2 バージョン、4.0.0 以上の MongoDB Server v4.0 バージョン、および 3.6.0 以上の MongoDB Server v3.6 バージョンに影響します。
ソース
35露出したMongoDBインスタンスおよびCVE-2025-14847 "MongoBleed" リスクを検出 — ゼロトラストPythonスキャナー
- CVE-2025-14847_Expolitエクスプロイト
CVE-2025-14847(MongoDB メモリ情報漏えいの脆弱性)向けのエクスプロイトツールで、脆弱なインスタンスから機密データやシークレットをマルチスレッドで抽出できます。
- CVE-2025-14847_Expolitエクスプロイト
MongoDBのzlib圧縮処理における重大なメモリ情報漏洩脆弱性です。このツールにより、セキュリティ研究者は脆弱なMongoDBインスタンスから機密データを抽出できます。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。