В конфиге /etc/mongod.conf есть строки
# Listen to local interface only. Comment out to listen on all interfaces.
bind_ip = 127.0.0.1
По умолчанию (раньше, по крайней мере) bind_ip было
закомментировано. Как видно из комментария, сервер действительно слушал все интерфейсы и принимал соединения со всех адресов. Опасненько было. Если строка не закомментирована, то всё тип-топ, соединение возможно только локальное. У меня на VDS операционная система Debian, там такого ни разу не видел.