MongoDB’de kimlik doğrulama gerektirmeden bellek sızıntısına yol açabilen ciddi bir güvenlik açığı açıklandı. CVE-2025-14847 olarak takip edilen bu zafiyetin CVSS skoru 8.7 ve uzaktan, yetkisiz bir istemcinin heap bellekte başlatılmamış verileri okuyabilmesine imkân tanıyor.


Açığın kaynağı, MongoDB’nin zlib sıkıştırmalı ağ protokolünde uzunluk alanlarının hatalı işlenmesi. Özetle; paket başlığında belirtilen uzunluk ile gerçek veri uzunluğu uyuşmadığında, sunucu bellekte rastgele kalmış verileri istemciye döndürebiliyor. Bu da iç durum bilgileri, bellek işaretçileri veya başka hassas verilerin sızmasına yol açabiliyor.


Zafiyet, MongoDB Server’ın çok geniş bir sürüm aralığını etkiliyor. 3.6’dan başlayıp 8.2.x sürümlerine kadar uzanan neredeyse tüm aktif ve EOL’a yakın sürümler risk altında. MongoDB, açığın 8.2.3, 8.0.17, 7.0.28, 6.0.27, 5.0.32 ve 4.4.30 sürümleriyle giderildiğini açıkladı.


Önemli nokta şu: Saldırı için herhangi bir kullanıcı hesabı veya kimlik doğrulama gerekmiyor. Yani internete açık bir MongoDB sunucusu, yalnızca bu zafiyet üzerinden bilgi sızıntısına maruz kalabiliyor. MongoDB de bu nedenle güncellemenin acil olduğunu özellikle vurguluyor.


Eğer hemen güncelleme yapmak mümkün değilse, geçici önlem olarak zlib sıkıştırmasının kapatılması öneriliyor. MongoDB, zlib yerine snappy veya zstd sıkıştırma algoritmalarının kullanılabileceğini belirtiyor. Ancak bu yalnızca bir geçici çözüm; kalıcı çözüm doğrudan güncelleme.


Güvenlik firmalarına göre bu tür bellek sızıntıları tek başına “tam ele geçirme” anlamına gelmeyebilir, ancak saldırganlara sistemin iç yapısı hakkında ciddi ipuçları verebilir ve daha ileri saldırılar için zemin hazırlayabilir.


Özetle: MongoDB kullanıyorsanız ve sürümünüz güncel değilse, bu açık sessiz ama tehlikeli bir risk oluşturuyor. İnternete açık MongoDB servisleri için güncelleme geciktirilmemeli.