新聞
觀點
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
法蘭克福展覽有限公司台灣分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
解決方案
活動
訂閱電子報
訂閱電子報
新聞
觀點
解決方案
活動
新聞
您現在位置 : 首頁 >
新聞
MongoDB爆重大記憶體洩漏漏洞MongoBleed,攻擊者正積極利用竊取敏感資料
2026 / 01 / 08
編輯部
這個被命名為 MongoBleed 的漏洞編號為 CVE-2025-14847,允許遠端攻擊者在無需身分驗證的情況下,從伺服器記憶體中擷取明文憑證、驗證權杖及敏感客戶資料
。安全廠商 Rapid7 測試後證實,公開的概念驗證程式碼(PoC)完全可用且穩定,對運行自管理 MongoDB 實例的組織構成嚴重威脅。
MongoDB 將此漏洞的 CVSS 嚴重性評分定為 8.7(滿分 10 分),但 Rapid7 警告,此漏洞對受影響組織可能造成嚴重後果。
攻擊活動始於 2025 年 12 月 29 日,距離 PoC 程式碼公開僅三天。MongoDB 公司於 12 月 19 日首次披露此安全問題,一週後(12 月 26 日)功能性攻擊程式碼便在網路上發布。又過了三天,美國網路安全暨基礎設施安全局(CISA)證實此漏洞已遭野外利用。
漏洞技術細節與威脅
MongoBleed 利用 MongoDB 伺服器的記憶體洩漏問題。當伺服器設定使用 Zlib 壓縮演算法處理網路訊息時(這在許多生產環境中是常見設定),攻擊者可透過經設計的 Zlib 壓縮網路封包,欺騙伺服器洩漏記憶體內容。
這個漏洞特別危險的原因是因為不需要身分驗證。
任何遠端攻擊者都能透過網路存取,無需有效憑證或特殊權限。
洩漏的記憶體可能包含高價值機密,例如密碼、API 金鑰,以及其他並行資料庫會話(Session)的資料。
唯一的緩解因素是 CVE-2025-14847 只允許攻擊者竊取未初始化的堆積記憶體(Uninitialized Heap Memory),即伺服器 RAM 中尚未正確清除先前資訊的部分。因此,攻擊者無法針對特定資料發動攻擊,只能透過重複嘗試,碰運氣捕獲敏感資訊。
受影響版本與修補建議
CVE-2025-14847 影響廣泛的 MongoDB 版本,包括 4.4、5.0、6.0、7.0 和 8.0 分支。MongoDB 建議受影響組織升級至 8.2.3、8.0.17、7.0.28、6.0.27、5.0.32 或 4.4.30 版本。
Rapid7 發布的報告敦促受影響組織立即修補漏洞,不應等待正常的修補週期。報告特別強調:由於漏洞性質特殊,單純修補並不足夠,組織還必須輪換所有可能在修補前已暴露的資料庫和應用程式憑證。
如果無法立即升級,MongoDB 建議停用伺服器的 zlib 壓縮功能。具體做法是透過 networkMessageCompressors 或 net.compression.compressors 選項明確排除 Zlib。安全的設定值範例包括 snappy、zstd 或 disabled。
漏洞利用時間持續縮短
MongoBleed 攻擊顯示修補管理仍是企業防禦的關鍵,也凸顯漏洞披露與實際利用之間的時間窗口持續縮短。根據 Vectra.ai 的 2025 年分析,新披露漏洞的平均利用時間已從 2018 到 2019 年的 63 天縮短至 2024 年的僅 5 天。該研究還發現,現在超過 28% 的漏洞在披露後 24 小時內即遭利用。
隨著 AI 在漏洞利用開發中的應用日益增加,這些時間可能進一步縮短,使資安團隊面臨更大的快速回應壓力。
本文轉載自 DarkReading。
MongoBleed
記憶體洩漏漏洞
Zlib
最新活動
2026.10.14
2026 金融資安發展論壇
2026.10.01
AI 時代的 數位韌性新戰略
2026.10.01
資安漏洞攻防與修補管理
2026.10.05
弱點掃描與漏洞修補
2026.10.07
告別外網風險,打造安全遠端辦公與端點管理的實戰方針
2026.10.07
2026 CompTIA Skills Day Taiwan|高階決策者的AI資安戰略:金融監管視角下的AI治理與實戰防禦
2026.10.13
AI Agent × PQC 進行式 :企業資安治理與攻防新挑戰
2026.10.13
資安健檢與風險量化評估
2026.10.21
源碼安全該「自建」還是「委外」?AI 時代源碼檢測與修補的關鍵挑戰
2026.11.05
【2 日實體課程】11/5-11/6「零信任實踐指南:5 大支柱與跨域實踐」
2026.11.13
NETCenter Advanced 網路設備監控軟體基礎實務班
看更多活動
大家都在看
寫給資安人:合規過關了,為什麼還是被打進來?
美CISA緊急列管三項Linux核心漏洞 資安人員公開另四組權限提升漏洞
歐盟《資安韌性法》新通報規則9月11日上路 聯網產品企業須於1日內通報資安事件
「資產」不是「工具」:將網路信任放入企業安全治理藍圖
邊界設備集體告急:Cisco、Citrix、Fortinet、Check Point同週爆出多項CVSS 9分以上漏洞
資安人科技網
文章推薦
Orkes Conductor 爆出重大 RCE 漏洞遭實際利用,Fortinet 一週攔截近 7,000 次攻擊
報告:未經審查的 Luciferus AI 服務現身地下論壇
Google 證實 Gemini 資安評測誤入三家真實企業系統