
CVE-2025-14847
Uma vulnerabilidade de alta gravidade de divulgação de memória não autenticada
CVE-2025-14847, apelidado de “MongoBleed,” é uma vulnerabilidade no tratamento do protocolo de rede do MongoDB Server.
Ela permite que um atacante remoto não autenticado leia memória heap não inicializada de um processo MongoDB vulnerável.
Isso pode expor informações sensíveis como:
O problema decorre de:
Quando tráfego de rede compactado especialmente criado é processado, o servidor pode retornar conteúdos de memória não intencionais.
A vulnerabilidade foi adicionada ao catálogo de Vulnerabilidades Conhecidas Exploradas (KEV) da :contentReference[oaicite:1]{index=1} (CISA).
As seguintes linhas de versão do MongoDB são afetadas:
3.6.x (todas as versões)
4.0.x (todas as versões)
4.2.x (todas as versões)
4.4.0 – 4.4.29
5.0.0 – 5.0.31
6.0.0 – 6.0.26
7.0.0 – 7.0.26
8.0.0 – 8.0.16
8.2.0 – 8.2.2
Atualize para uma das seguintes versões corrigidas:
4.4.30
5.0.32
6.0.27
7.0.28
8.0.17
8.2.3
Como a exploração não requer autenticação, servidores MongoDB publicamente acessíveis estão em risco imediato.
Monitore por:
27017Considere:
Se você opera um MongoDB Server, especialmente implantações voltadas para a internet:
Corrija imediatamente.
Vulnerabilidades de exposição de memória não autenticadas podem levar a comprometimentos graves downstream, mesmo sem execução direta de código.
| Métrica | Valor |
|---|
| CVSS v3.1 | 7.5 (Alta) |
| CVSS v4.0 | 8.7 (Alta) |
| Vetor de Ataque | Rede |
| Autenticação Necessária | ❌ Não |
| Interação do Usuário | ❌ Nenhuma |
| Explorado na Natureza | ✅ Sim |
| Campo | Valor |
|---|
| ID CVE | CVE-2025-14847 |
| Apelido | MongoBleed |
| Tipo | Divulgação de Memória |
| Gravidade | Alta |
| Autenticação Necessária | Não |
| Explorado na Natureza | Sim |
| Software Afetado | MongoDB Server |