MongoDB’de Kritik Güvenlik Açığı: “MongoBleed” Alarm Veriyor

MongoDB, CVE-2025-14847 olarak takip edilen ve HeartBleed’e atıfla “MongoBleed” adı verilen, kimlik doğrulama gerektirmeyen yüksek kritik seviyede bir bilgi sızdırma zafiyetini kamuoyuna açıkladı. Desteklenen ve eski birçok MongoDB Server sürümünü etkileyen açık, düşük karmaşıklıkla uzaktan sömürülebiliyor ve hassas verilerin ile kimlik bilgilerinin açığa çıkmasına neden olabiliyor.

MongoDB Atlas ortamları otomatik olarak yamalanırken, self-hosted MongoDB kurulumları yama uygulanana kadar risk altında kalmaya devam ediyor.

Kimlik Doğrulama Öncesi Bellek Sızıntısı

CVE-2025-14847, MongoDB Server’ın kimlik doğrulama sürecinden önce işlenen zlib tabanlı ağ mesajı açma (decompression) mekanizmasındaki bir hatadan kaynaklanıyor. Saldırganlar, özel olarak hazırlanmış sıkıştırılmış ağ paketleri göndererek sunucunun mesaj uzunluğunu yanlış işlemesini tetikleyebiliyor.

Bu durum, başlatılmamış (uninitialized) heap belleğinin istemciye geri döndürülmesine yol açıyor. Sonuç olarak, herhangi bir kimlik bilgisine veya kullanıcı etkileşimine gerek olmadan, bellekte yer alan hassas veri parçaları uzaktan sızdırılabiliyor.

Kod Seviyesinde Hatanın Kaynağı

Zafiyetin, message_compressor_zlib.cpp dosyasındaki hatalı uzunluk hesaplamasından kaynaklandığı belirtildi. Etkilenen kod mantığı, gerçek açılmış veri boyutu yerine ayrılan tampon uzunluğunu döndürerek, bitişik heap belleğinin açığa çıkmasına neden oluyor.

Bu özelliğin kimlik doğrulamadan önce erişilebilir olması, internete açık MongoDB sunucularını özellikle savunmasız hale getiriyor.

Aynı CVE, zlib kullanan bazı rsync dağıtımlarını etkileyen ilişkili bir sorun için de atanmış durumda. Ancak şu ana kadar rsync tarafında aktif bir sömürü doğrulanmış değil. Yine de Linux dağıtımlarında zlib kullanan servisler açısından risk izlenmeye devam ediyor.

Wiz ve Censys Verileri: Bulutta Yaygın Risk

Wiz Research tarafından paylaşılan verilere göre, bulut ortamlarının %42’sinde, CVE-2025-14847’ye karşı savunmasız bir MongoDB sürümünde çalışan en az bir örnek bulunuyor. Wiz, internete açık birçok MongoDB örneğinin aktif olarak sömürülebilir olduğunu doğruladı.

Censys ise dünya genelinde 87 bin potansiyel olarak savunmasız MongoDB örneği tespit edildiğini bildirdi.

Sahada Aktif Sömürü Başladı

26 Aralık 2025 itibarıyla, bu zafiyeti hedef alan herkese açık bir exploit yayınlandı. Kısa süre içinde, açığın gerçek ortamlarda sömürüldüğüne dair ilk raporlar da gelmeye başladı.

Zafiyet aşağıdaki MongoDB Server sürümlerini etkilemektedir:

  • 8.2.0 – 8.2.2
  • 8.0.0 – 8.0.16
  • 7.0.0 – 7.0.27
  • 6.0.0 – 6.0.26
  • 5.0.0 – 5.0.31
  • 4.4.0 – 4.4.29
  • Tüm MongoDB Server v4.2, v4.0 ve v3.6 sürümleri

Destek süresi dolmuş bu sürümlerin kalıcı olarak savunmasız olduğu vurgulanıyor.

Güvenlik Ekipleri İçin Acil Önlemler

MongoDB ve güvenlik araştırmacıları, aşağıdaki adımların ivedilikle atılmasını öneriyor:

  • Aşağıdaki yamalı sürümlere derhal yükseltme yapın:
    8.2.3, 8.0.17, 7.0.28, 6.0.27, 5.0.32 veya 4.4.30
  • Yama uygulanamıyorsa, networkMessageCompressors veya net.compression.compressors ayarlarından zlib’i devre dışı bırakın.
    (snappy, zstd veya sıkıştırmasız kullanım güvenli alternatiflerdir.)
  • MongoDB sunucularının ağ erişimini sınırlandırın (firewall, private network).
  • Logları, kimlik doğrulama öncesi anormal bağlantılar ve beklenmeyen çökmeler açısından izleyin.
  • Destek dışı MongoDB sürümleri için acil yükseltme planı oluşturun.

Daha fazla siber güvenlik haberi ve güncel gelişmeler için SiberHavadis’i takipte kalın!

Related Posts

SynkLoader: Microsoft Teams Üzerinden Sahte Windows Ekranıyla Parola Çalıyor

Microsoft Teams kullanıcılarını hedef alan yeni bir kimlik avı kampanyasında, SynkLoader adlı zararlı yazılım ailesinin kullanıldığı tespit edildi. Saldırganlar, şirketlerin BT destek ekiplerini taklit ederek çalışanlara kötü amaçlı bir MSI…

ToxicPanda 2.0: Google Play’i Engelleyerek Android Güvenliğini Hedefliyor

Android kullanıcılarını hedef alan ToxicPanda zararlı yazılımının yeni sürümü, güvenlik mekanizmalarını devre dışı bırakmaya yönelik yetenekleriyle gündeme geldi. ToxicPanda 2.0 olarak adlandırılan yeni varyantın, VPN iznini kötüye kullanarak Google Play…

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir