CVE-2025-14847

Élevée7.5Publiée le 19 décembre 2025

Des champs de longueur incohérents dans les en-têtes de protocole compressés Zlib peuvent permettre une lecture de mémoire heap non initialisée par un client non authentifié. Ce problème affecte toutes les versions MongoDB Server v7.0 antérieures à 7.0.28, les versions MongoDB Server v8.0 antérieures à 8.0.17, les versions MongoDB Server v8.2 antérieures à 8.2.3, les versions MongoDB Server v6.0 antérieures à 6.0.27, les versions MongoDB Server v5.0 antérieures à 5.0.32, les versions MongoDB Server v4.4 antérieures à 4.4.30, les versions MongoDB Server v4.2 supérieures ou égales à 4.2.0, les versions MongoDB Server v4.0 supérieures ou égales à 4.0.0, et les versions MongoDB Server v3.6 supérieures ou égales à 3.6.0.

Activement exploitée

  • Dans le catalogue CISA des vulnérabilités exploitées depuis le 29 déc. 2025
  • Les agences fédérales américaines doivent la corriger avant le 19 janv. 2026 (BOD 22-01)
  • Première attaque observée 9 jours après la divulgation
  • Confirmée par des capteurs, pas seulement par des signalements

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Source : CISA KEV · 23 sept. 2026 22 sept. 2026 14 juin 2026 9 avr. 2026 11 mars 2026 20 janv. 2026

Score CVSS7.5 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Type de faiblesse (CWE)CWE-130
Éditeursmongodb

Produits concernés

ÉditeursProduitVersions
mongodbmongodb< 4.4.30

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE