MongoDB に情報漏えいの脆弱性 | ScanNetSecurity
2026.03.12(木)

MongoDB に情報漏えいの脆弱性

 一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は1月6日、MongoDBにおける情報漏えいの脆弱性について発表した。影響を受けるシステムは以下の通り。

脆弱性と脅威 セキュリティホール・脆弱性

 一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は1月6日、MongoDBにおける情報漏えいの脆弱性について発表した。影響を受けるシステムは以下の通り。

MongoDB 8.2.0から8.2.2まで
MongoDB 8.0.0から8.0.16まで
MongoDB 7.0.0から7.0.26まで
MongoDB 6.0.0から6.0.26まで
MongoDB 5.0.0から5.0.31まで
MongoDB 4.4.0から4.4.29まで
MongoDB Server v4.2のすべてのバージョン
MongoDB Server v4.0のすべてのバージョン
MongoDB Server v3.6のすべてのバージョン

 MongoDBは現地時間2025年12月19日に、MongoDBにおける初期化されていないヒープメモリからの情報漏えいの脆弱性(CVE-2025-14847)に関する情報を公表している。同脆弱性が悪用されると、認証されていない遠隔の第三者が細工した通信を送信することで、初期化されていないヒープメモリ内に残っている情報を読み取り、結果的にMongoDB内の機密情報(APIキー、認証情報など)が漏えいする可能性がある。

 国内での同脆弱性の悪用に関する情報は1月6日時点で確認されていないが、今後、PoCなどを悪用した攻撃の増加が懸念され、JPCERT/CCでは、開発者が提供する情報をもとに製品を修正済みバージョンへアップデートするか、アップデートが適用できない場合はワークアラウンドを適用するよう呼びかけている。

 なお、JPCERT/CCでは、同脆弱性の影響を受ける対象製品が国内で広く利用されていることを確認している。

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. L2 スイッチでゼロトラストを実現、「セキュリティ予算」でなく「ネットワーク機器予算」で導入 ~ パイオリンクが語る超現実解

    L2 スイッチでゼロトラストを実現、「セキュリティ予算」でなく「ネットワーク機器予算」で導入 ~ パイオリンクが語る超現実解PR

  2. 誤操作の発覚を恐れて委託先社員がログから記録を削除・変更したことが原因 ~ JAL「手荷物当日配送サービス」システム障害

    誤操作の発覚を恐れて委託先社員がログから記録を削除・変更したことが原因 ~ JAL「手荷物当日配送サービス」システム障害

  3. 厚生労働省初動対応チームの派遣を受け対応 ~ 白梅豊岡病院にランサムウェア攻撃

    厚生労働省初動対応チームの派遣を受け対応 ~ 白梅豊岡病院にランサムウェア攻撃

  4. アドバンテストのネットワークに不正アクセス、ランサムウェア展開可能性

    アドバンテストのネットワークに不正アクセス、ランサムウェア展開可能性

  5. 第一生命グループ 保険代理店 28 社から出向者 64 名が不適切な情報取得

    第一生命グループ 保険代理店 28 社から出向者 64 名が不適切な情報取得

ランキングをもっと見る
PageTop