PT-2025-52440 · Mongodb+3 · Mongodb Server+4

·

CVE-2025-14847

·

Publicado

2025-12-19

·

Atualizado

2026-07-21

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas MongoDB Server versões anteriores a 8.2.3 MongoDB Server versões anteriores a 8.0.17 MongoDB Server versões anteriores a 7.0.28 MongoDB Server versões anteriores a 6.0.27 MongoDB Server versões anteriores a 5.0.32 MongoDB Server versões anteriores a 4.4.30 MongoDB Server versões 3.6.0 até 4.2.x
Description Um problema na lógica de descompressão de mensagens de rede compactadas com zlib permite que um invasor remoto não autenticado leia a memória heap não inicializada. Ao enviar pacotes malformados especialmente criados com campos de comprimento incompatíveis, um invasor pode fazer com que o servidor aloque um buffer de memória superdimensionado e retorne fragmentos de sua própria memória heap para o cliente. Esta memória pode conter informações sensíveis, como senhas, chaves de API, tokens de sessão e outros segredos. Estima-se que aproximadamente 87.000 servidores MongoDB estejam expostos à internet e potencialmente vulneráveis, com 42% dos ambientes de nuvem contendo pelo menos uma instância vulnerável. A exploração no mundo real foi relatada, incluindo alegações de uma violação na Ubisoft, onde a falha teria sido usada para pivotar para repositórios internos e roubar código-fonte e dados de usuários.
Recommendations Atualize o MongoDB Server para a versão 8.2.3 ou superior. Atualize o MongoDB Server para a versão 8.0.17 ou superior. Atualize o MongoDB Server para a versão 7.0.28 ou superior. Atualize o MongoDB Server para a versão 6.0.27 ou superior. Atualize o MongoDB Server para a versão 5.0.32 ou superior. Atualize o MongoDB Server para a versão 4.4.30 ou superior. Como mitigação temporária, desative a compressão zlib definindo net.compression.compressors como snappy,zstd ou disabled na configuração. Restrinja o acesso ao servidor MongoDB por meio de regras de firewall para garantir que ele não esteja publicamente acessível. Rotacione as credenciais do banco de dados e segredos que possam ter sido expostos na memória.

Exploit

Correção

DoS

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-16225
BIT-MONGODB-2025-14847
CLEANSTART-2026-AP31842
CLEANSTART-2026-AT88149
CLEANSTART-2026-CH64198
CLEANSTART-2026-DT95939
CLEANSTART-2026-IO64893
CLEANSTART-2026-IY98831
CLEANSTART-2026-MZ44265
CLEANSTART-2026-ON55906
CLEANSTART-2026-PE52216
CLEANSTART-2026-QL45485
CLEANSTART-2026-QN97697
CLEANSTART-2026-QS28268
CLEANSTART-2026-RG55910
CLEANSTART-2026-RN77098
CLEANSTART-2026-RS39538
CLEANSTART-2026-VA62549
CLEANSTART-2026-VW96633
CLEANSTART-2026-WK82561
CLEANSTART-2026-ZE36720
CVE-2025-14847
USN-8160-1

Produtos afetados

Linuxmint
Mongodb Server
Mongodb
Red Os
Ubuntu