MongoBleed güvenlik açığından yararlanılan binlerce sunucu açığa çıktı




  • MongoBleed (CVE-2025-14847), başlatılmamış yığın belleği kullanımı yoluyla hassas verileri sızdırıyor
  • Yaklaşık 87.000 MongoDB örneği savunmasız durumda; çoğu ABD, Çin ve Almanya’da bulunuyor
  • Yama 19 Aralık’ta yayınlandı; MongoDB Atlas otomatik yama uyguladı, henüz onaylanmış bir kötüye kullanım yok

MongoDB’nin birden çok sürümünü rahatsız eden yüksek önem derecesine sahip bir güvenlik açığı olan MongoBleed, artık web üzerinde bir kavram kanıtlama (PoC) mevcut olduğundan kolaylıkla istismar edilebiliyor.

Bu haftanın başlarında, güvenlik araştırmacısı Joe Desimone, CVE-2025-14847 olarak izlenen “başlatılmamış yığın belleğinin okunması” güvenlik açığından yararlanan bir kod yayınladı. 8,7/10 (yüksek) olarak derecelendirilen bu güvenlik açığı, “Zlib sıkıştırılmış protokol başlıklarındaki uyumsuz uzunluktaki alanlardan” kaynaklanıyor.





Kaynak bağlantısı