Parece que Papá Noel no solo ha traído carbón este año, sino también un regalito en forma de CVE-2025-14847. Por lo visto, un iluminado de Elastic Security ha decidido que el día de Navidad era el momento perfecto para soltar un exploit público (bautizado como MongoBleed) que permite leer la memoria de instancias de MongoDB sin autenticación.
Afecta a versiones de hace una década y, básicamente, te permite sacar passwords en texto plano, keys de AWS y cualquier cosa que ande por la memoria del servidor solo con tener la IP. Kevin Beaumont ya ha avisado de que hay más de 200k instancias expuestas y el "bar is removed", o sea, que ahora cualquier script kiddie puede liarla parda.
Y esto ha llevado a : https://www.mediavida.com/foro/juegos/hackeo-masivo-a-ubisoft-730308
Al final, por mucha seguridad que creas tener, si sale una vulnerabilidad de este tipo y no parcheas al minuto ... En el caso de Ubi ha sido un despropósito, pero aquí lo de MongoDB puede ser una sangría de datos de proporciones bíblicas si no se corre a parchear.
Fuente: https://doublepulsar.com/merry-christmas-day-have-a-mongodb-security-incident-9537f54289eb
¿Cómo lo veis? ¿Algún afectado por aquí o estamos todos a salvo con nuestras DBs bien cerraditas?
Edit: Por si alguno anda despistado, la recomendación es clara: parchead YA.