Datenbank-System MongoDB wird angegriffen

30. Dezember 2025

Das verbreitete Datenbank-System MongoDB weist diverse kritische Sicherheitslücken auf, die derzeit aktiv ausgenutzt werden.
Handeln ist dringend erforderlich!

Tracked as CVE-2025-14847, the flaw impacts the Zlib compression protocol and allows attackers to read uninitialized heap memory without authentication.

Patches for the bug were released on December 19, when MongoDB warned that successful exploitation could lead to memory leaks.

Dubbed MongoBleed, the issue can be abused via crafted compressed messages that, when parsed, cause the server to return the amount of allocated memory, and not the length of the decompressed data.

On Christmas Eve, Ox Security published a technical analysis of the security defect, explaining how it could be exploited to extract sensitive information from MongoDB servers.

Two days later, Elastic Security’s Joe Desimone released a PoC exploit for it, which can be used to extract session tokens, passwords, API keys, and other sensitive data.

Ox Security says the MongoDB vulnerability can be exploited to leak entire databases by sending multiple malformed requests.

According to Wiz, because the flawed network message decompression logic is processed before authentication, attackers can leak fragments of sensitive in-memory data without valid credentials or user interaction.

“Because the vulnerability is reachable prior to authentication and does not require user interaction, Internet-exposed MongoDB servers are particularly at risk,” Wiz notes.

MongoBleed exploited in the wild

Warning that the exploitation of MongoBleed started shortly after the PoC exploit was released, Wiz notes that roughly 42% of cloud environments have MongoDB instances that are vulnerable.

Censys observed more than 87,000 vulnerable MongoDB servers globally. According to security researcher Kevin Beaumont, there are over 200,000 instances.

“Because of how simple this is now to exploit — the bar is removed — expect high likelihood of mass exploitation and related security incidents,” Beaumont notes.

The vulnerability was patched in MongoDB versions 8.2.3, 8.0.17, 7.0.28, 6.0.27, 5.0.32, and 4.4.30. Organizations should update self-managed instances as soon as possible or disable Zlib compression on the server to prevent exploitation.

Before updating, however, administrators should hunt for signs of compromise by checking the MongoDB server logs, Recon InfoSec co-founder Eric Capuano notes.lgemeine Verfügbarkeit soll bis Mitte Januar abgeschlossen sein.

Quelle: SecurityWeek

Ähnliche Beiträge

  • Microsoft SwiftKey – die bessere Android-Tastatur!

    17. Februar 2026 Selbst ich wusste bis vor kurzem nicht, dass es diese Tastatur für Android überhaupt gibt. Schnell installiert, und schon begeistert. Denn die Google-Tastatur machte mir immer wieder Schwierigkeiten! Letztes Jahr habe ich einen Artikel über Android-Apps geschrieben, die ich Nicht-Technikern empfehle. In diesem Artikel war Gboard aufgrund seiner Benutzerfreundlichkeit meine erste Wahl unter den Tastaturen. Allerdings waren nicht alle Leser meiner Meinung,…

  • Windows Server 2016 – bald keine Updates mehr!

    25. Februar 2026 Windows-Versionen aus 2016 erhalten in Kürze keinen Support mehr. Erweiterte Sicherheits-Updates (ESU) sind jedoch in Planung. Besonders kritisch ist es bei Windows Server 2016, welches noch millionenfach weltweit im Einsatz steht. Microsoft beendet den Support für drei Windows-Produkte, die im Jahr 2016 erschienen sind. Das nahende Aus lässt sich etwa mit erweiterten Sicherheits-Updates (ESU) hinauszögern – natürlich mit einem Preis verbunden. Was…

  • Wenn die alte Domäne oder Webseite in die falschen Hände gerät

    5. März 2026 Das BACS erhält immer wieder Meldungen von Firmen oder Vereinen, dass ihre aufgegebene Website plötzlich wieder online erscheint. Die Inhalte sind dabei unterschiedlich. In einigen Fällen taucht eine identische Website auf, in anderen Fällen befinden sich auf der reaktivierten Website pornographische Inhalte oder dubiose Angebote. Was steckt in diesen Fällen dahinter? Wenn ein Unternehmen aufgegeben oder ein Verein aufgelöst wird, ein Projekt…

  • Windows 12 – kommt das neueste Betriebssystem noch 2026?

    21. Februar 2026 Windows 12 soll nach verschiedenen Gerüchten noch 2026 Windows 11 ablösen. Wir erklären, welche Gerüchte es zur neuen Windows-Version und deren Funktionen gibt und was es mit “Hudson Valley Next” und “CorePC” auf sich hat. Microsoft hat Windows 12 noch nicht offiziell angekündigt, doch es verdichten sich Leaks, interne Projektreferenzen und Aussagen aus dem Umfeld von Hardwarepartnern zum Erscheinen einer nicht mehr…

  • Bund schliesst Einführung von M365 planmässig ab

    24. Dezember 2025 Schweizer Bund führt M365 ein. Trotz zeitgerechter Einführung läuft eine Untersuchung, wie die Abhängigkeit vermindert werden kann. Die Bundesverwaltung hat die Einführung von Microsoft 365 planmässig per Mitte Dezember 2025 abgeschlossen. Rund 54’000 Arbeitsplätze sind nun mit dem Programm ausgestattet. Ergebnisse der Machbarkeitsstudie zur Reduzierung der Abhängigkeit von Microsoft werden Mitte 2026 erwartet. Update vom 19.12.2025: Das Projekt zur Einführung von Microsoft…

  • Motorola stellt Moto G77 und G67 vor: Das bieten die neuen Mittelklasse-Smartphones

    5. Februar 2026 Mit dem Moto G77 und dem Moto G67 bringt Motorola gleich zwei neue Mittelklasse-Smartphones mit attraktivem Preis-Leistungs-Verhältnis unter anderem in Deutschland und der Schweiz auf den Markt. Damit ist Motorola Samsung zuvorgekommen, das seine beiden Mittelklasse-Smartphones Galaxy A57 und Galaxy A37 voraussichtlich Mitte Februar 2026 vorstellen will. Beide Modelle verfügen über ein 6,78 Zoll grosses AMOLED-Display mit einer maximalen Bildwiederholrate von 120 Hertz. Gegenüber den Vorgängermodellen bietet es…