MongoDB опубликовала production-сборки 7.0.39, 8.0.28, 8.2.12 и 8.3.7, рекомендованные всем пользователям соответствующих веток. Обновления закрывают наборы CVE и устраняют ошибки, способные вызвать падение сервера, некорректную проверку прав, чрезмерное потребление памяти и сбои в шардированных кластерах. Самая примечательная деталь связана с MongoDB 8.2.12: патч появился за несколько дней до окончания официальной поддержки ветки 8.2.

MongoDB перенесла один пакет исправлений сразу в четыре поддерживаемые ветки
Вечером 28 июля MongoDB сообщила о готовности к промышленному использованию версий 7.0.39, 8.0.28, 8.2.12 и 8.3.7. В официальных release notes сами сборки датированы 22 июля, а публичные объявления в MongoDB Community Hub появились 28 июля 2026 года.
Такой синхронный выпуск встречается, когда разработчики переносят одинаковые исправления в несколько поддерживаемых линий. Поэтому перечни изменений частично повторяются: одна и та же ошибка закрыта в MongoDB 7.0, 8.0, 8.2 и 8.3, хотя внутренний код этих веток уже различается.
| Версия | Кому предназначен патч | Статус ветки |
| MongoDB 8.3.7 | Всем пользователям MongoDB 8.3 | Актуальная минорная ветка; Enterprise Advanced поддерживается до 31 октября 2029 года |
| MongoDB 8.2.12 | Всем пользователям MongoDB 8.2 | Официальная поддержка заканчивается 31 июля 2026 года |
| MongoDB 8.0.28 | Всем пользователям MongoDB 8.0 | Поддержка Enterprise Advanced заявлена до 31 октября 2029 года |
| MongoDB 7.0.39 | Всем пользователям MongoDB 7.0 | Поддержка Enterprise Advanced заявлена до 31 августа 2027 года |
Сроки взяты из официального графика жизненного цикла MongoDB. Для владельцев самостоятельных установок эта таблица помогает отделить обычное патч-обновление от миграции на другую ветку.
Новые сборки закрывают крупный набор CVE без изменения прикладного API
Release notes помечают все четыре версии как обновления безопасности и надёжности. MongoDB 8.2.12 содержит исправления для 20 идентификаторов CVE, MongoDB 7.0.39 — для 16, а MongoDB 8.0.28 и 8.3.7 — для 12 каждая. Эти наборы пересекаются, поэтому складывать числа и говорить о 60 разных уязвимостях было бы некорректно. Полные перечни опубликованы в документации для веток 7.0, 8.0, 8.2 и 8.3.
В опубликованных материалах MongoDB нет сообщения об активной эксплуатации перечисленных ошибок. При этом компания рекомендует обновление всем пользователям затронутых веток, без ограничения по типу нагрузки или конфигурации.
Среди исправлений выделяются несколько защитных механизмов:
- внешним клиентам запретили передавать внутренний предикат
$_internalPredicate; - параметр
runtimeConstants.userRolesтеперь нельзя задавать снаружи; - внутренние команды Queryable Encryption с флагом
crudProcessedзакрыты для внешних пользователей; mongosпроверяет право наkillCursorsпо пространству имён самого курсора;- для полей FLE2 ограничен коэффициент contention, влияющий на структуру зашифрованных значений.
FLE2 — это второе поколение Queryable Encryption, которое позволяет выполнять запросы по зашифрованным полям. Ошибки в проверках таких команд затрагивают границу между клиентским запросом и внутренними операциями сервера, поэтому они требуют внимания даже в системах, где доступ к MongoDB ограничен корпоративной сетью.
Исправление сортировки по $meta предотвращает аварийное завершение сервера
Одна из общих ошибок приводила к падению MongoDB Server при сортировке по выражению $meta. Такое выражение часто используется для сортировки результатов по служебной оценке, например по релевантности текстового поиска.
Патчи устраняют и use-after-free в операторе $function. При определённой работе с сохранёнными BSON-аргументами движок мог обратиться к уже освобождённой области памяти. Подобные дефекты опасны своей непредсказуемостью: один запрос завершается ошибкой, а другой способен остановить процесс mongod.
Ещё одно изменение добавляет проверку результата в callback для OCSP. Этот механизм участвует в проверке статуса TLS-сертификатов. Защитная проверка снижает вероятность аварийного завершения при неожиданном ответе службы проверки сертификатов.
MongoDB 8.3.7 отдельно получила поддержку TLS 1.3 в Windows-сборках. Для компаний с едиными криптографическими политиками на Linux и Windows это убирает различие между платформами на уровне доступной версии протокола.
Ограничения памяти защищают сервер от тяжёлых выражений и запросов
MongoDB 8.0.28 и 8.3.7 усиливают проверки памяти для сочетания $concatArrays и $range. Эти операторы могут сформировать огромный массив внутри aggregation pipeline, даже когда исходная коллекция занимает немного места. Теперь сервер раньше распознаёт опасный рост промежуточных данных.
В MongoDB 8.0, 8.2 и 8.3 исправлено экспоненциальное хеширование вариантов плана запроса для узлов InternalSchema*MatchExpression. Проблема могла резко увеличить вычислительную нагрузку при подборе плана для сложного запроса.
Все четыре ветки получили настраиваемый минимальный тайм-аут для pre-auth streamable hello. Слишком маленькое значение maxAwaitTimeMS могло запустить горячий цикл ещё до аутентификации клиента и занять процессор повторяющимися операциями. Патч ограничивает такой сценарий на ранней стадии соединения.
MongoDB 8.3.7 вводит предел для числа активных многодокументных транзакций и дополнительные проверки при преобразовании BinData в массив. Эти ограничения полезны там, где один тяжёлый запрос способен конкурировать за память и служебные ресурсы со всей рабочей нагрузкой.
Шардированные кластеры получили исправления транзакций, курсоров и переключения узлов
В MongoDB 7.0.39 исправлена отправка commitTransaction во все шарды до обработки результатов. Для распределённой транзакции порядок имеет прямое значение: каждый участвующий сегмент должен получить команду завершения, иначе кластер рискует оказаться в сложном промежуточном состоянии.
Та же ветка получила исправление ситуации, при которой secondary-узлы после failover могли отставать примерно на 30 секунд и нарушать заданные показатели чтения и записи. В WiredTiger добавлен отдельный поток очистки контрольных точек, что помогает освобождать накопившиеся служебные данные хранилища.
MongoDB 8.0.28 устраняет несколько специфических сбоев:
- гонку при построении индекса с
commitQuorumи последующей отменой операции; - падение после остановки
OplogWriterчерезkillOp(); - конфликт между объединением временных файлов построения индекса и
replSetGetStatus; - ошибку
forceRedistributionпри решардинге time-series коллекций.
MongoDB 8.3.7 ограничивает размер подсказки для исправления опечаток в hybrid search и корректирует границы compound wildcard index. Эти изменения затрагивают новые поисковые сценарии и сложные индексы, где небольшая ошибка планировщика способна заметно увеличить объём просматриваемых данных.
MongoDB 8.2.12 стала переходной точкой перед завершением поддержки ветки
Выпуск 8.2.12 выглядит необычно из-за календаря: официальный срок поддержки MongoDB 8.2 заканчивается 31 июля 2026 года. Патч закрывает свежие уязвимости и ошибки, но дата EOL после его публикации не изменилась.
Для систем, которые пока остаются на 8.2, версия 8.2.12 служит краткосрочной точкой безопасности перед переходом на поддерживаемую линию. MongoDB 8.3 указана в документации как актуальная минорная версия, а официальный сценарий обновления предусматривает переход с 8.2 на 8.3.
У такой миграции есть конкретная оговорка: mongosync не поддерживается в MongoDB 8.3. Командам, использующим этот инструмент для синхронизации кластеров, придётся заранее выбрать другой маршрут переноса или скорректировать архитектуру процесса.
Установка патчей требует проверки запросов, шифрования и поведения кластера
Патч-релизы сохраняют совместимость внутри своей ветки, однако список исправлений затрагивает низкоуровневые части сервера. Перед промышленным развёртыванием полезно воспроизвести рабочую нагрузку на тестовом кластере и отдельно проверить:
- aggregation pipeline с
$meta,$function,$range,$concatArraysи$linearFill; - Queryable Encryption и поля FLE2;
- построение индексов,
killCursors,killOp()и решардинг; - переключение primary-узла, задержку secondary и распределённые транзакции;
- TLS и OCSP в окружениях Windows.
После обновления стоит сравнить журналы mongod и mongos, задержку репликации, потребление памяти и число повторных подключений с обычным профилем системы. Такой контроль быстро покажет, повлияло ли исправление на конкретный запрос, драйвер или сетевую конфигурацию.
Четыре патча закрывают общие риски, а ветка 8.2 требует отдельного решения
MongoDB синхронно укрепила четыре серверные линии, исправив падения процесса, проверки прав, управление памятью, шифрование и работу распределённых кластеров. Для MongoDB 7.0, 8.0 и 8.3 практический шаг сводится к установке свежего патча после проверки на тестовом окружении.
Версия 8.2.12 закрывает актуальные проблемы, а регулярная поддержка ветки заканчивается 31 июля. Администраторам предстоит совместить срочное патч-обновление с планом перехода на 8.3, учитывая отсутствие mongosync и особенности собственной инфраструктуры.