MongoDB 8.3.8 получила сразу 24 исправления CVE, а наиболее серьёзная уязвимость набрала 9,0 балла по CVSS. Патч затрагивает аутентификацию внутри кластера, агрегации, time series, Queryable Encryption, шардирование и контроль доступа; 12–13 августа предупреждения о проблемах отдельно опубликовали национальные центры кибербезопасности.

MongoDB 8.3.8 закрывает 24 CVE одним патчем
У MongoDB 8.3.8 довольно необычный для патч-релиза масштаб: в официальных release notes перечислены 24 идентификатора CVE. Сама версия датирована 11 августа 2026 года, а уже 12 августа Canadian Centre for Cyber Security выпустил отдельное предупреждение, где MongoDB Server до 8.3.8 указан среди затронутых версий. 13 августа HKCERT опубликовал собственный бюллетень о множественных уязвимостях MongoDB.
За сухой формулировкой «security and reliability improvements» скрывается широкий набор сценариев. Часть ошибок позволяет вызвать отказ в обслуживании, часть связана с чтением или записью за пределами допустимой памяти, несколько проблем затрагивают авторизацию, а отдельные уязвимости допускают потенциальное выполнение кода при определённых условиях.
Предыдущая MongoDB 8.3.7 появилась 22 июля и тоже содержала крупный пакет исправлений безопасности. Версия 8.3.8 продолжает эту линию спустя менее чем три недели: ветка 8.3 получила новый набор исправлений для серверных механизмов, которые работают глубже обычного уровня запросов — от взаимодействия узлов кластера до обработки time-series buckets.
Официальный список исправлений опубликован в release notes MongoDB 8.3.
CVE-2026-18691 с оценкой 9,0 затрагивает соединения внутри кластера
Самая высокая оценка среди перечисленных MongoDB проблем у CVE-2026-18691 — 9,0 по CVSS. Уязвимость связана с аутентификацией при установлении внутренних соединений между компонентами кластера и может привести к раскрытию учётных данных при наличии подходящих условий доступа к сети.
Механизм здесь особенно чувствителен из-за роли межсерверных соединений. В распределённой конфигурации mongod и mongos постоянно взаимодействуют друг с другом, и доверие между узлами становится частью базовой модели безопасности. Ошибка на этом уровне затрагивает уже сам канал, через который компоненты MongoDB подтверждают свою принадлежность к кластеру.
MongoDB указывает, что для ветки 8.3 затронуты версии начиная с 8.3.0 и до 8.3.8. Аналогичная проблема присутствует в ветках 8.0 до 8.0.29 и 7.0 до 7.0.40.
В changelog это отражено отдельным изменением SERVER-130264: сервер применяет разрешённый список SASL-механизмов при установлении исходящих внутрикластерных соединений. Ещё одно связанное исправление, SERVER-127863, усиливает соблюдение authenticationMechanisms для пути SASL MONGODB-X509.
Агрегации и планировщик запросов получили несколько исправлений памяти и DoS
Сразу несколько CVE затрагивают обработку запросов и aggregation framework. Среди них выделяется CVE-2026-18697 с оценкой 8,7: специально сформированный запрос способен вызвать отказ в обслуживании mongos ещё до аутентификации. Для шардированного кластера это чувствительный сценарий, потому что mongos принимает клиентские запросы и маршрутизирует их по шардам.
CVE-2026-18688 с оценкой 7,1 связана с чтением за границами памяти в aggregation framework. Последствия включают отказ в обслуживании и потенциальное раскрытие содержимого памяти. CVE-2026-18706, получившая 7,5 балла, описывает use-after-free в стадии $graphLookup; MongoDB указывает на возможный DoS и потенциальное удалённое выполнение кода при наличии необходимых условий.
Ещё один слой — планирование запросов. CVE-2026-18699 связана с недостаточной проверкой входных данных в query planner и позволяет аутентифицированному пользователю с правами чтения довести сервер до отказа в обслуживании. CVE-2026-18701 описывает ошибку type confusion в подсистеме запросов, которая тоже может завершиться DoS.
Для разработчика приложения все эти случаи выглядят по-разному на уровне запроса, но сходятся в одной точке внутри сервера: обработчик получает комбинацию данных или операторов, которую прежняя версия разбирала небезопасно. В 8.3.8 MongoDB добавила дополнительные проверки типов, состояний и допустимых комбинаций внутренних параметров.
Time Series затронули ошибки памяти, валидации и жизненного цикла bucket
Time-series коллекции получили сразу несколько исправлений. MongoDB хранит такие данные в специальных bucket-документах, где множество измерений упаковывается вместе. Ошибка в работе с bucket может затронуть большой блок данных и внутреннее состояние хранилища.
CVE-2026-18692 с оценкой 7,7 связана с use-after-free при обработке жизненного цикла time-series bucket. В официальном описании среди последствий названы отказ в обслуживании и потенциальное удалённое выполнение кода. CVE-2026-18693 с оценкой 7,2 касается чтения и записи за границами буфера при работе с time series; возможны DoS и раскрытие памяти. CVE-2026-18695 закрывает ещё один сценарий отказа в обслуживании, вызванный некорректной обработкой некоторых предикатов запросов к time-series коллекциям.
В обычном приложении подобные детали почти невидимы: клиент отправляет запрос к коллекции временных рядов, а bucket-структура обслуживается сервером. Именно поэтому ошибки такого класса могут проявляться далеко от места, где разработчик формирует запрос.
В список обычных bugfix входят и смежные изменения. SERVER-129460 добавляет проверку корректности jsonSchema при обновлениях time series, SERVER-129887 устраняет коллизию OID при выделении bucket, которая могла оставлять висячий указатель, а SERVER-129994 исправляет повреждённое состояние FlatBSON при вставке полей с одинаковыми именами.
Ошибки авторизации затронули системные коллекции, profile, applyOps и Vector Search
Заметная часть MongoDB 8.3.8 посвящена разграничению прав. CVE-2026-18690 и CVE-2026-18698 связаны с возможностью выполнять действия над системными коллекциями при недостаточном уровне привилегий. Один из сценариев проходит через команду validate.
CVE-2026-18696 касается applyOps: при определённом наборе прав пользователь мог добраться до DDL-операций над коллекциями, для которых такого доступа быть не должно. DDL — это команды, меняющие структуру объектов базы данных, например создание или удаление коллекций и индексов.
Отдельная CVE-2026-18702 затрагивает команду profile. Пользователь с ограниченными правами на одну базу мог менять серверные диагностические параметры более широкого уровня. В коде 8.3.8 это связано с повышением требований авторизации для параметров slowms и sampleRate.
CVE-2026-18705 относится к Atlas Vector Search и защищённым представлениям: уязвимость могла позволить авторизованному пользователю получить доступ к данным view, который должен был оставаться закрытым. В release notes рядом присутствует SERVER-129618, запрещающий переданным пользователем аргументам $vectorSearch перекрывать внутренне сформированные параметры.
Такой набор показывает, насколько много уровней авторизации пересекаются внутри современной MongoDB: права на базу, системные коллекции, внутренние команды, шардированные операции и поисковые расширения контролируются разными проверками.
Queryable Encryption и шардированные транзакции получили отдельные защитные изменения
Queryable Encryption — механизм MongoDB, позволяющий выполнять запросы к зашифрованным полям без раскрытия исходного значения серверу. В 8.3.8 исправлены сразу несколько проблем вокруг его служебных операций.
CVE-2026-18687 связана с некорректной проверкой maintenance-операции Queryable Encryption; последствия включают отказ в обслуживании и повреждение индекса. CVE-2026-18712 закрывает сценарий, при котором служебные операции Queryable Encryption могли изменить данные в другой коллекции без требуемого разрешения.
В changelog рядом находятся SERVER-130628, ограничивающий чрезмерное добавление range padding во время FLE2 compaction, и SERVER-130633, который привязывает compactStructuredEncryptionData и cleanupStructuredEncryptionData к проверке прав на уровне базы данных.
Для шардированных транзакций исправлена CVE-2026-18709. Проблема находилась в обработке commitTransaction и abortTransaction и могла привести к несогласованности данных между шардами при прямом сетевом доступе и подходящем уровне авторизации. Исправление SERVER-130544 требует внутреннего пользователя для этих операций с подготовленными транзакциями.
Исправления надёжности затронули Decimal128, $graphLookup и геоданные
Список 8.3.8 шире CVE. Например, SERVER-128392 исправляет ошибку при повторной вставке в clustered collection, если _id содержит Decimal128: сервер мог вернуть ошибку формата KeyString вместо штатной обработки дубликата.
SERVER-128551 меняет порядок инициализации $unwind внутри $graphLookup. SERVER-129617 усиливает проверку NaN для $percentile и $median. SERVER-130111 закрывает некорректное преобразование типов при сериализации match expression.
Геопространственная часть тоже получила правки. SERVER-130117 устраняет heap use-after-free при валидации коллекции с крупными полигонами, а SERVER-130188 исключает partial indexes из механизма пропуска геометрической проверки для 2dsphere.
Характер патч-релиза хорошо виден: изменения сосредоточены на корректности и безопасности существующих механизмов. В редких пограничных условиях сервер раньше мог завершить работу, неверно проверить права или обработать внутреннее состояние небезопасно.
Предупреждения 12–13 августа сделали MongoDB 8.3.8 актуальной темой после релиза
MongoDB датирует версию 8.3.8 11 августа. На следующий день Canadian Centre for Cyber Security выпустил advisory AV26-810 и перечислил MongoDB Server до 8.3.8 среди уязвимых версий. 13 августа HKCERT опубликовал предупреждение о множественных уязвимостях MongoDB и описал возможные последствия от DoS и раскрытия данных до изменения данных и удалённого выполнения кода.
Получается короткая хронология: 11 августа MongoDB публикует патч, 12 августа информация переходит в государственные каналы кибербезопасности, 13 августа появляется ещё одно CERT-предупреждение. Для новости это уже история распространения информации об уязвимостях после выхода исправленной версии.
MongoDB 8.3.8 становится новой контрольной точкой безопасности ветки 8.3
Ветка MongoDB 8.3 получила за один патч 24 закрытых CVE и несколько десятков изменений в серверных компонентах. Среди исправлений есть уязвимости с оценками 9,0 и 8,7, ошибки памяти с потенциальным выполнением кода, обходы авторизации, проблемы Queryable Encryption и сценарии отказа в обслуживании mongos.
Свежие бюллетени от 12 и 13 августа показывают, что последствия релиза уже вышли за пределы changelog MongoDB и попали в независимые системы оповещения о киберрисках. Версия 8.3.8 теперь отделяет уязвимые сборки 8.3.0–8.3.7 от исправленной ветки, а дальнейшая картина будет зависеть от того, появятся ли публичные детали эксплуатации отдельных CVE и подтверждения их использования в реальных атаках.