| ▲ | MongoDB Server Security Update, December 2025(mongodb.com) | ||||||||||||||||||||||||||||||||||||||||||||||||||||
| 61 points by plorkyeran 6 hours ago | 18 comments | |||||||||||||||||||||||||||||||||||||||||||||||||||||
| ▲ | kryogen1c 2 hours ago | parent | next [-] | ||||||||||||||||||||||||||||||||||||||||||||||||||||
>proactive [...] security program Idk how proactive patching an exploited-in-the-wild unauth RCE is, but pr statements gonna pr i guess. >This [...] vuln is not a breach or compromise of MongoDB IANAL, but this seems like a pretty strong stance to take? Who exactly are you blaming here? >vulnerability was discovered internally >detected the issue Interesting choice of words. I wonder if their SIEM/SOC discovered a compromise, or if someone detected a tweet. >December 12–14 – We worked continuously It took 72 clock hours, assumably hundreds of man hours, to fix a malloc use after free and cstring null term bug? Maybe the user input field length part was a major design point?? >dec 12 "detect" the issue, dec 19 cve, dec 23 first post Boy this sure seems like a long time for a first communication for a guaranteed compromise if internet facing bug. Not sure there's a security tool in the world that would stop data exfiltration via protocol error logs. | |||||||||||||||||||||||||||||||||||||||||||||||||||||
| |||||||||||||||||||||||||||||||||||||||||||||||||||||
| ▲ | gberger 5 hours ago | parent | prev | next [-] | ||||||||||||||||||||||||||||||||||||||||||||||||||||
Why did it take them 4 days between publishing a CVE for the vulnerability (Dec 19th) and posting a public patch (Dec 23rd)? | |||||||||||||||||||||||||||||||||||||||||||||||||||||
| |||||||||||||||||||||||||||||||||||||||||||||||||||||
| ▲ | macintux 5 hours ago | parent | prev | next [-] | ||||||||||||||||||||||||||||||||||||||||||||||||||||
1 day ago, 116 comments: https://news.ycombinator.com/item?id=46414475 | |||||||||||||||||||||||||||||||||||||||||||||||||||||
| ▲ | vivzkestrel 3 hours ago | parent | prev | next [-] | ||||||||||||||||||||||||||||||||||||||||||||||||||||
if you are using mongodb in 2026 you deserve everything headed in your direction | |||||||||||||||||||||||||||||||||||||||||||||||||||||
| ▲ | bethekidyouwant 5 hours ago | parent | prev | next [-] | ||||||||||||||||||||||||||||||||||||||||||||||||||||
Who has mongo open to the internet? | |||||||||||||||||||||||||||||||||||||||||||||||||||||
| |||||||||||||||||||||||||||||||||||||||||||||||||||||
| ▲ | freakynit 3 hours ago | parent | prev [-] | ||||||||||||||||||||||||||||||||||||||||||||||||||||
Gemini generated explanation and simulation of MongoBleed: https://gemini.google.com/share/3529c5bb7d38 Reference: https://bigdata.2minutestreaming.com/p/mongobleed-explained-... | |||||||||||||||||||||||||||||||||||||||||||||||||||||