Publié le 27 décembre 2025. Une vulnérabilité critique a été découverte dans la base de données NoSQL MongoDB, permettant potentiellement à des attaquants non authentifiés de lire des données sensibles en mémoire. Les administrateurs sont invités à mettre à jour leurs systèmes dès que possible ou à désactiver la compression zlib.
- La faille, référencée sous le numéro CVE-2025-14847, est due à une mauvaise gestion de la longueur des données compressées par Zlib.
- Elle affecte un large éventail de versions de MongoDB, de la 4.4 à la 8.2.
- MongoDB a publié des correctifs pour les versions concernées et recommande de désactiver la compression zlib en attendant une mise à jour.
La vulnérabilité permet à un attaquant de provoquer la lecture de données non initialisées dans la mémoire du serveur MongoDB. Selon OP Innovate, cela pourrait exposer des informations sensibles telles que des états internes, des pointeurs ou d’autres données exploitables. L’attaque ne nécessite aucune authentification préalable, ce qui augmente considérablement le risque.
MongoDB décrit le problème comme un exploit côté client de l’implémentation zlib du serveur. Dans un communiqué, l’entreprise insiste sur l’importance de passer à une version corrigée dans les meilleurs délais.
Les versions de MongoDB affectées sont les suivantes :
- MongoDB 8.2.0 à 8.2.3
- MongoDB 8.0.0 à 8.0.16
- MongoDB 7.0.0 à 7.0.26
- MongoDB 6.0.0 à 6.0.26
- MongoDB 5.0.0 à 5.0.31
- MongoDB 4.4.0 à 4.4.29
- Toutes les versions du serveur MongoDB v4.2
- Toutes les versions du serveur MongoDB v4.0
- Toutes les versions du serveur MongoDB v3.6
Les correctifs sont disponibles dans les versions 8.2.3, 8.0.17, 7.0.28, 6.0.27, 5.0.32 et 4.4.30 de MongoDB. En attendant la mise à jour, il est possible de contourner la vulnérabilité en désactivant la compression zlib. La documentation de MongoDB explique comment procéder en configurant les options networkMessageCompressors ou net.compression.compressors pour exclure zlib. D’autres options de compression, telles que Snappy et zstd, restent disponibles.
Selon OP Innovate,
« CVE-2025-14847 permet à un attaquant distant non authentifié de déclencher une condition dans laquelle le serveur MongoDB peut renvoyer de la mémoire non initialisée de son tas. »
À lire aussi
