MongoDB hat IT-Administratoren gewarnt, eine schwerwiegende Sicherheitslücke, die für Remote-Code-Ausführungsangriffe (RCE) auf verwundbare Server ausgenutzt werden kann, umgehend zu beheben.
Diese Sicherheitslücke wird unter CVE-2025-14847 geführt und betrifft mehrere Versionen von MongoDB und MongoDB Server. Sie kann von nicht authentifizierten Angreifern durch Angriffe mit geringer Komplexität ausgenutzt werden, die keine Benutzerinteraktion erfordern.
CVE-2025-14847 entsteht durch eine unsachgemäße Behandlung von Inkonsistenzen im Längenparameter, wodurch Angreifer beliebigen Code ausführen und möglicherweise die Kontrolle über die Zielgeräte erlangen können.
Um die Sicherheitslücke zu beheben und potenzielle Angriffe zu verhindern, wird Administratoren geraten, sofort auf MongoDB 8.2.3, 8.0.17, 7.0.28, 6.0.27, 5.0.32 oder 4.4.30 zu aktualisieren.
Die Schwachstelle betrifft die folgenden MongoDB-Versionen:
-
MongoDB 8.2.0 bis 8.2.3
-
MongoDB 8.0.0 bis 8.0.16
-
MongoDB 7.0.0 bis 7.0.26
-
MongoDB 6.0.0 bis 6.0.26
-
MongoDB 5.0.0 bis 5.0.31
-
MongoDB 4.4.0 bis 4.4.29
-
Alle MongoDB Server v4.2-Versionen
-
Alle MongoDB Server v4.0-Versionen
-
Alle MongoDB Server v3.6-Versionen
„Ein clientseitiger Exploit der zlib-Implementierung des Servers kann nicht initialisierten Heap-Speicher zurückgeben, ohne sich am Server zu authentifizieren. Wir empfehlen dringend, so schnell wie möglich auf eine behobene Version zu aktualisieren“, erklärte das Sicherheitsteam von MongoDB in einer Empfehlung am Freitag.
„Wir empfehlen dringend, sofort zu aktualisieren. Falls Sie nicht sofort aktualisieren können, deaktivieren Sie die zlib-Kompression auf dem MongoDB Server, indem Sie mongod oder mongos mit einer networkMessageCompressors- oder net.compression.compressors-Option starten, die zlib explizit ausschließt.“
Die US-amerikanische Cybersecurity and Infrastructure Security Agency (CISA) hat eine weitere MongoDB RCE-Schwachstelle (CVE-2019-10758) vor vier Jahren in ihren Katalog der bekannten ausgenutzten Schwachstellen aufgenommen, sie als aktiv ausgenutzt gekennzeichnet und Bundesbehörden zur Sicherung ihrer Systeme verpflichtet, wie durch die Binding Operational Directive (BOD) 22-01 vorgeschrieben.
MongoDB ist ein beliebtes nicht-relationales Datenbankmanagementsystem (DBMS), das im Gegensatz zu relationalen Datenbanken wie PostgreSQL und MySQL Daten in BSON (Binary JSON)-Dokumenten statt in Tabellen speichert.
Die Datenbanksoftware wird weltweit von mehr als 62.500 Kunden genutzt, darunter Dutzende Fortune-500-Unternehmen.