CVE-2025-14847
Nicht übereinstimmende Längenfelder in Zlib-komprimierten Protokoll-Headern können einem nicht authentifizierten Client das Lesen von nicht initialisiertem Heap-Speicher ermöglichen. Dieses Problem betrifft alle MongoDB Server v7.0-Versionen vor 7.0.28, MongoDB Server v8.0-Versionen vor 8.0.17, MongoDB Server v8.2-Versionen vor 8.2.3, MongoDB Server v6.0-Versionen vor 6.0.27, MongoDB Server v5.0-Versionen vor 5.0.32, MongoDB Server v4.4-Versionen vor 4.4.30, MongoDB Server v4.2-Versionen größer oder gleich 4.2.0, MongoDB Server v4.0-Versionen größer oder gleich 4.0.0 und MongoDB Server v3.6-Versionen größer oder gleich 3.6.0.
Aktiv ausgenutzt
- Seit dem 29. Dez. 2025 im CISA-Katalog ausgenutzter Schwachstellen
- US-Bundesbehörden müssen sie bis zum 19. Jan. 2026 beheben (BOD 22-01)
- Erster Angriff 9 Tage nach der Veröffentlichung beobachtet
- Durch Sensoren bestätigt, nicht nur durch Meldungen
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Quelle: CISA KEV · 23. Sept. 2026 22. Sept. 2026 14. Juni 2026 9. Apr. 2026 11. März 2026 20. Jan. 2026
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NBetroffene Produkte
| Hersteller | Produkt | Versionen |
|---|---|---|
| mongodb | mongodb | < 4.4.30 |
Verwandte Artikel
This product uses the NVD API but is not endorsed or certified by the NVD.
Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.
