CVE-2025-14847
Des champs de longueur incohérents dans les en-têtes de protocole compressés Zlib peuvent permettre une lecture de mémoire heap non initialisée par un client non authentifié. Ce problème affecte toutes les versions MongoDB Server v7.0 antérieures à 7.0.28, les versions MongoDB Server v8.0 antérieures à 8.0.17, les versions MongoDB Server v8.2 antérieures à 8.2.3, les versions MongoDB Server v6.0 antérieures à 6.0.27, les versions MongoDB Server v5.0 antérieures à 5.0.32, les versions MongoDB Server v4.4 antérieures à 4.4.30, les versions MongoDB Server v4.2 supérieures ou égales à 4.2.0, les versions MongoDB Server v4.0 supérieures ou égales à 4.0.0, et les versions MongoDB Server v3.6 supérieures ou égales à 3.6.0.
Activement exploitée
- Dans le catalogue CISA des vulnérabilités exploitées depuis le 29 déc. 2025
- Les agences fédérales américaines doivent la corriger avant le 19 janv. 2026 (BOD 22-01)
- Première attaque observée 9 jours après la divulgation
- Confirmée par des capteurs, pas seulement par des signalements
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Source : CISA KEV · 23 sept. 2026 22 sept. 2026 14 juin 2026 9 avr. 2026 11 mars 2026 20 janv. 2026
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NProduits concernés
| Éditeurs | Produit | Versions |
|---|---|---|
| mongodb | mongodb | < 4.4.30 |
Articles liés
This product uses the NVD API but is not endorsed or certified by the NVD.
La description technique est notre traduction du texte original du NVD, en anglais.
