MongoDB 8.3.11 устраняет уязвимость CVE-2026-89099 в компоненте обработки значений документов. Из-за состояния гонки возникали повреждения памяти, что могло привести к аварийному завершению серверного процесса. Обновления особенно важны для систем, работающих на MongoDB 8.3, так как уязвимыми считаются версии от 8.3.0 до 8.3.11.

MongoDB 8.3.11 уже появилась в репозитории
В официальном репозитории MongoDB появилась версия r8.3.11, хотя основная страница release notes MongoDB 8.3 на момент проверки ещё показывает 8.3.9 как последний описанный патч-релиз. Это тот случай, когда GitHub-теги и сведения об исправленных уязвимостях обновились раньше основной документации.
Версия 8.3.11 также уже фигурирует в актуальных метаданных контейнерной сборки MongoDB. Для неё указан Git-коммит b8b83d6e6e1aed495578ad8c6f9234ad329c9955, а сборочные данные содержат пакеты и MSI для MongoDB 8.3.11.
Полного официального changelog для 8.3.11 на странице документации пока нет, поэтому при описании релиза разумно опираться только на подтверждённые изменения. Главным из них на текущий момент является исправление CVE-2026-89099.
CVE-2026-89099 затрагивает MongoDB 8.3.0–8.3.10
11 сентября 2026 года была опубликована информация о CVE-2026-89099 — состоянии гонки в document value layer MongoDB Server. Проблема связана с тем, что несколько серверных потоков при определённых условиях могли одновременно работать с одной областью внутренней памяти без необходимой синхронизации.
Результатом могло стать повреждение памяти процесса и завершение mongod. Согласно описанию уязвимости, условие способен вызвать аутентифицированный пользователь с обычными правами чтения и записи в базе данных через стандартный клиентский протокол.
Для эксплуатации не требуется локальный доступ к серверу: взаимодействие происходит через обычное сетевое подключение MongoDB. При успешном срабатывании затрагиваются доступность процесса, а потенциально также целостность и конфиденциальность данных в памяти.
Для CVE-2026-89099 приводятся оценки CVSS 3.1 — 7,5 и CVSS 4.0 — 7,7, что соответствует высокому уровню серьёзности.
Какие версии затронуты
Опубликованные данные по CVE задают точные границы уязвимых веток:
| Ветка MongoDB | Уязвимые версии | Исправленная граница |
| 8.3 | >= 8.3.0 и < 8.3.11 | 8.3.11 |
| 8.0 | >= 8.0 и < 8.0.32 | 8.0.32 |
| 7.0 | >= 7.0 и < 7.0.43 | 7.0.43 |
Для ветки 8.3 это означает, что MongoDB 8.3.9, которая всё ещё отображается на основной странице release notes как последний документированный патч, не является конечной версией с точки зрения исправления CVE-2026-89099.
Именно поэтому администраторам не стоит ориентироваться только на номер версии в документации. При появлении новых security-релизов GitHub-теги, пакеты и записи CVE могут обновляться раньше текстовой страницы с release notes.
Что означает уязвимость на практике
Race condition относится к ошибкам синхронизации: результат работы программы начинает зависеть от того, в каком порядке несколько потоков получили доступ к общему ресурсу. В MongoDB эта проблема находилась в слое представления значений документов и могла привести не просто к неправильному результату запроса, а к повреждению памяти серверного процесса.
Для продакшен-систем это существенно по двум причинам.
- Уязвимость доступна через обычный клиентский протокол MongoDB.
- Для потенциального запуска проблемного состояния достаточно аутентифицированной учётной записи с обычными правами чтения и записи.
Следовательно, наличие аутентификации само по себе не исключает риск. Особенно внимательно к обновлению стоит отнестись инфраструктурам, где доступ к одной MongoDB имеют несколько приложений, сервисных учётных записей или сторонних компонентов.
Обновление до MongoDB 8.3.11
Для серверов на ветке 8.3 целевой версией теперь является 8.3.11. Перед обновлением продакшен-кластера стандартно стоит проверить резервное копирование, состояние replica set или sharded cluster и совместимость используемых драйверов.
После установки номер версии можно проверить командой:
mongod --versionВ Docker-средах также стоит явно фиксировать патч-версию образа вместо плавающего тега ветки, если инфраструктура требует воспроизводимых развёртываний.
При этом отсутствие 8.3.11 на основной странице release notes не следует трактовать как отсутствие самого релиза. На 12 сентября данные GitHub и сведения о CVE уже подтверждают 8.3.11 как версию, закрывающую уязвимый диапазон ветки 8.3.
Резюме
MongoDB 8.3.11 представляет собой важный релиз, ориентированный на повышение безопасности. Это обновление особенно актуально для серверов, работающих на версии 8.3. Уязвимость CVE-2026-89099 может привести к повреждению памяти и остановке работы сервера при действиях пользователя с правами на запись, даже если этот пользователь прошёл аутентификацию. В связи с этим рекомендуется как можно скорее установить патч на всех публичных и многопользовательских установках.
Администраторам MongoDB версий 8.3.0-8.3.10 рекомендуется планировать обновление до версии 8.3.11, предварительно проверив резервные копии и выполнив стандартную процедуру обновления. Полный список исправлений можно будет уточнить в официальном changelog после того, как MongoDB обновит документацию для данного патч-релиза.