
CVE-2025-14847
未認証のメモリ開示脆弱性(高深刻度)
CVE-2025-14847(通称 “MongoBleed” )は、MongoDB Serverのネットワークプロトコル処理における脆弱性です。
リモートの未認証攻撃者が、脆弱なMongoDBプロセスの未初期化ヒープメモリを読み取ることを可能にします。
これにより、以下のような機密情報が漏洩する可能性があります:
問題は以下に起因します:
特別に細工された圧縮ネットワークトラフィックが処理されると、サーバーが意図しないメモリ内容を返す可能性があります。
| メトリック |
|---|
この脆弱性は :contentReference[oaicite:1]{index=1} (CISA) の既知の悪用される脆弱性カタログ (KEV) に追加されました。
以下のMongoDBリリース系統が影響を受けます:
3.6.x (全バージョン)
4.0.x (全バージョン)
4.2.x (全バージョン)
4.4.0 – 4.4.29
5.0.0 – 5.0.31
6.0.0 – 6.0.26
7.0.0 – 7.0.26
8.0.0 – 8.0.16
8.2.0 – 8.2.2
次のパッチ適用済みリリースにアップグレードしてください:
4.4.30
5.0.32
6.0.27
7.0.28
8.0.17
8.2.3
悪用に認証が不要であるため、公開されているMongoDBサーバーは直ちにリスクにさらされます。
以下を監視してください:
27017への繰り返しの異常な接続以下を検討してください:
MongoDB Server、特にインターネットに面したデプロイメントを運用している場合:
直ちにパッチを適用してください。
たとえ直接のコード実行がなくても、認証不要のメモリ露出脆弱性は深刻な二次的な侵害につながる可能性があります。
| 値 |
|---|
| CVSS v3.1 | 7.5 (高) |
| CVSS v4.0 | 8.7 (高) |
| 攻撃経路 | ネットワーク |
| 認証の要否 | ❌ 不要 |
| ユーザー操作 | ❌ 不要 |
| 実際に悪用されたか | ✅ あり |
| フィールド | 値 |
|---|
| CVE ID | CVE-2025-14847 |
| 通称 | MongoBleed |
| 種類 | メモリ開示 |
| 深刻度 | 高 |
| 認証の要否 | 不要 |
| 実際に悪用されたか | あり |
| 影響を受けるソフトウェア | MongoDB Server |