Vulnerabilidad bajo explotación en MongoDB
MongoDB ha hecho público un aviso urgente respecto a una vulnerabilidad encontrada en su producto, de nombre similar, MongoDB Server. La vulnerabilidad ha sido nombrada “MongoBleed”, inspirado en una vulnerabilidad en OpenSSL llamada “Heartbleed”.
CVE-2025-14847
Esta vulnerabilidad cuenta con una calificación CVSS3.1 de 7.5, y ocurre debido a la librería zlib, encargada de la compresión de datos sin pérdidas (lossless). El servidor falla a la hora de verificar la longitud de los paquetes de datos antes de procesarlos y comprimirlos, permitiendo que un atacante externo, sin necesidad de autenticación, envíe paquetes maliciosos que declaren un tamaño más grande al ser descomprimidos a la base de datos, provocando que el servidor responda con fragmentos de información que no estaban preparados para ser enviados. Estos fragmentos pueden contener datos sensibles, como contraseñas, tokens de autenticación o información privada de usuarios.
Se han identificado cerca de 87000 instancias de MongoDB Server vulnerables alrededor del mundo, y se estima que 42% de los ambientes de nube visibles contienen al menos una instancia de MongoDB Server vulnerable.
Joe Desimone, investigador de seguridad de Elastic, hizo pública una prueba de concepto (PoC) para explotar esta vulnerabilidad con el enfoque de demostrar la filtración de información sensible, además de que ya se han detectado ataques que explotan esta vulnerabilidad para obtener información de clientes y credenciales de acceso.
Existen alternativas a zlib que cumplen la misma función de compresión sin pérdidas, tales como zstd o Snappy. Pero si no se quiere afectar al flujo de trabajo ya establecido, es recomendable actualizar lo antes posible.
Versiones Afectadas
|
Productos |
Versiones afectadas |
Versiones corregidas |
|
MongoDB Server |
Versión 8.2.0 a la 8.2.3 |
Versiones mayores a la 8.2.3 |
|
Versión 8.0.0 a la 8.0.16 |
Versiones mayores a la 8.0.16 y menores a la 8.2.0 |
|
|
Versión 7.0.0 a la 7.0.26 |
Versiones mayores a la 7.0.26 y menores a la 8.0.0 |
|
|
Versión 6.0.0 a la 6.0.26 |
Versiones mayores a la 6.0.26 y menores a la 7.0.0 |
|
|
Versión 5.0.0 a la 5.0.31 |
Versiones mayores a la 5.0.31 y menores a la 6.0.0 |
|
|
Versión 4.0.0 a la 4.4.29 |
Versiones mayores a la 4.4.29 y menores a la 5.0.0 |
|
|
Todas las versiones 4.2 |
Versiones corregidas anteriormente mencionadas |
|
|
Todas las versiones 4.0 |
||
|
Todas las versiones 3.6 |
Recomendaciones
-
Aplicar las correcciones cuanto antes.
-
Evitar exponer instancias de MongoDB al público, en la medida de lo posible.
-
Si no se pueden aplicar las correcciones rápidamente, se recomienda deshabilitar la compresión con zlib y utilizar alguna alternativa como zstd o Snappy (antes Zippy).
-
Establecer controles de acceso SSH basados en la red para minimizar el riesgo de ataque
-
Auditar herramientas de acceso remoto. (NIST CSF, 2024)
-
Revisar logs para de ejecución de software de acceso remoto. (NIST CSF, 2024)
-
Limitar estrictamente el uso de los protocolos SMB y RDP.
-
Realizar auditorías de seguridad. (NIST CSF, 2024)
-
Deshabilitar los servicios y procesos no requeridos para reducir los vectores de ataque. (NIST CSF, 2024)
-
Tener filtros de correo electrónico y spam.
-
Concientizar a los empleados sobre los métodos de Phishing e Ingeniería social.
-
Realizar copias de seguridad, respaldos o back-ups constantemente.
-
Mantener los respaldos desconectados de la red de la organización, verificando constantemente la confidencialidad, integridad y disponibilidad de estos.
-
Revisar continuamente los privilegios de los usuarios.
-
Tener una solución EDR robusta configurada adecuadamente basada en las mejores prácticas (de acuerdo con documentación de fabricante).
-
Habilitar la autenticación multifactorial.
Referencias
- Divya. (2025, Diciembre 24). Critical MongoDB Flaw Leaks Sensitive Data Through zlib Compression. GBHackers. Recuperado el 29 de Diciembre de 2025, en: https://gbhackers.com/critical-mongodb-flaw-leaks-sensitive-data-through-zlib-compression/
- Ilascu, I. (2025, Diciembre 28). Exploited MongoBleed flaw leaks MongoDB secrets, 87K servers exposed. BleepingComputer. Recuperado el 29 de Diciembre de 2025, en: https://www.bleepingcomputer.com/news/security/exploited-mongobleed-flaw-leaks-mongodb-secrets-87k-servers-exposed/