Описание
Уязвимость реализации протокола Zlib системы управления базами данных MongoDB связана с неправильной обработкой несоответствия параметра длины. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, раскрыть защищаемую информацию
Вендор
ООО «Ред Софт»
MongoDB Inc.
ООО «Новые Облачные Технологии»
Наименование ПО
РЕД ОС
MongoDB
Mailion
Версия ПО
8.0 (РЕД ОС)
от 7.0 до 7.0.28 (MongoDB)
от 8.0 до 8.0.17 (MongoDB)
от 8.2 до 8.2.3 (MongoDB)
от 6.0 до 6.0.27 (MongoDB)
от 5.0 до 5.0.32 (MongoDB)
от 4.4 до 4.4.30 (MongoDB)
до 2.3.3 (Mailion)
Тип ПО
Операционная система
СУБД
Прикладное ПО информационных систем
Операционные системы и аппаратные платформы
ООО «Ред Софт» РЕД ОС 8.0
Уровень опасности уязвимости
Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 7,5)
Высокий уровень опасности (оценка CVSS 4.0 составляет 8,7)
Возможные меры по устранению уязвимости
Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.
Компенсирующие меры:
- ограничение возможности использования протокола Zlib;
- использование средств межсетевого экранирования для ограничения возможности удалённого доступа к уязвимому программному обеспечению;
- ограничение доступа к уязвимому программному обеспечению, используя схему доступа по «белым спискам»;
- использование систем обнаружения и предотвращения вторжений для обнаружения (выявления, регистрации) и реагирования на попытки эксплуатации уязвимостей;
- ограничение доступа к уязвимому программному обеспечению из внешних сетей (Интернет).
Использование рекомендаций производителя:
https://jira.mongodb.org/browse/SERVER-115508
Для ООО "Новые Облачные Технологии":
Обновление программного обеспечения до версии 2.3.5 или выше
Для Ред ОС:
https://redos.red-soft.ru/support/secure/uyazvimosti/uyazvimost-mongodb-org-cve-2025-14847-7.3/?sphrase_id=1455101
Статус уязвимости
Подтверждена производителем
Наличие эксплойта
Существует в открытом доступе
Информация об устранении
Уязвимость устранена
Ссылки на источники
Идентификаторы других систем описаний уязвимостей
- CVE
EPSS
Процентиль: 100%
0.83218
Высокий
7.5 High
CVSS3
7.8 High
CVSS2
Связанные уязвимости
CVSS3: 7.5
altlinux
7 месяцев назад
ALT-PU-2026-2991: package `mongo6.0` update to version 6.0.27-alt0.p10.1
CVSS3: 7.5
altlinux
7 месяцев назад
ALT-PU-2026-2895: package `mongo6.0` update to version 6.0.27-alt1
CVSS3: 7.5
altlinux
7 месяцев назад
ALT-PU-2026-2751: package `mongo5.0` update to version 5.0.32-alt0.p10.1
EPSS
Процентиль: 100%
0.83218
Высокий
7.5 High
CVSS3
7.8 High
CVSS2