MongoBleed: критическая уязвимость CVE-2025-14847

Ещё один элемент из нашего стека на одном проекте навёл суеты. Если кто-то тоже гоняет на монге, берите к сведению.

После обнародования таких уязвимостей особо ушлые хакеры любят искать тех, кто не успел принять меры. Один раз даже проиграли в эти догонялки. В этот раз не повезло серверам Rainbow Six Siege (habr).

Оценка по CVSS: 8.7 / 10.

Суть: уязвимость позволяет злоумышленникам извлекать неинициализированную heap memory с серверов БД без необходимости аутентификации, через механизм сжатия zlib, который используется для компрессии сетевых сообщений.

Поражение: многие версии, от 3.6 до 8.2. Т.е. вплоть до версий от 2017 года. Это более 87 тысяч активных инстансов.

Решения:MongoDB Atlas уже пропатчен. • Для собственных инстансов нужно установить патч-обновление требуемой версий. • Если нет возможности обновиться, отключить сжатие zlib. • И лучше закрыть открытый доступ к порту до Mongo.

Подробнее: The Hacker News 🔗

MongoBleed: критическая уязвимость CVE-2025-14847 | Сетка — социальная сеть от hh.ru