CVE-2025-14847

Hoch7.5Veröffentlicht am 19. Dezember 2025

Nicht übereinstimmende Längenfelder in Zlib-komprimierten Protokoll-Headern können einem nicht authentifizierten Client das Lesen von nicht initialisiertem Heap-Speicher ermöglichen. Dieses Problem betrifft alle MongoDB Server v7.0-Versionen vor 7.0.28, MongoDB Server v8.0-Versionen vor 8.0.17, MongoDB Server v8.2-Versionen vor 8.2.3, MongoDB Server v6.0-Versionen vor 6.0.27, MongoDB Server v5.0-Versionen vor 5.0.32, MongoDB Server v4.4-Versionen vor 4.4.30, MongoDB Server v4.2-Versionen größer oder gleich 4.2.0, MongoDB Server v4.0-Versionen größer oder gleich 4.0.0 und MongoDB Server v3.6-Versionen größer oder gleich 3.6.0.

Aktiv ausgenutzt

  • Seit dem 29. Dez. 2025 im CISA-Katalog ausgenutzter Schwachstellen
  • US-Bundesbehörden müssen sie bis zum 19. Jan. 2026 beheben (BOD 22-01)
  • Erster Angriff 9 Tage nach der Veröffentlichung beobachtet
  • Durch Sensoren bestätigt, nicht nur durch Meldungen

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Quelle: CISA KEV · 23. Sept. 2026 22. Sept. 2026 14. Juni 2026 9. Apr. 2026 11. März 2026 20. Jan. 2026

CVSS-Score7.5 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Schwachstellentyp (CWE)CWE-130
Herstellermongodb

Betroffene Produkte

HerstellerProduktVersionen
mongodbmongodb< 4.4.30

Verwandte Artikel

This product uses the NVD API but is not endorsed or certified by the NVD.

Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.

CVE-Datenbank