2026-07-09
最近两周,不少客户在做例行安全扫描时,部署了Commvault软件的管理服务器都撞见了同一个"高危"标签——CVE-2026-11933。 扫描报告一亮红灯,很多同学的第一反应是:这漏洞是不是冲着我们的 Commvault 环境来的?CommServe 要不要立刻停机处置?
这篇文章结合MongoDB漏洞涉及功能组件以及 Commvault 各版本的实际部署情况做完整验证。帮您理清Commvault内置MongoDB是受CVE-2026-11933影响的完整过程和结论,希望能帮大家把这颗"红灯"踏实地摸清楚。
CVE-2026-11933,CVSS 评分 8.8(高危),出在 MongoDB 服务端 JavaScript 引擎里。
一句话讲清楚:MongoDB 在把 BSON 文档转换成 JavaScript 数组的过程中,存在一个 use-after-free(释放后使用)缺陷。如果攻击者拥有一个具备 读权限 的已认证账号,并且能够触发服务端 JavaScript 执行(也就是常说的 $where、$function 这类操作符),就有可能让服务端去访问一块已经被释放掉的内存——轻则造成 mongod 进程内存信息泄露,重则直接把服务器搞崩,形成拒绝服务。
这里有个关键前提值得划重点:这是一个"post-auth"漏洞,不是未授权、任何人都能隔空侵入的漏洞。攻击者必须先拿到一个合法的、有读权限的账号,才谈得上利用。这决定了它的实际风险等级,要结合具体环境的账号管控情况来看,不能一概而论地"见红就慌"。
参考官方公告,受影响的 MongoDB 版本跨度不小:
截至发文,官方还没有放出正式的修复版本号。
需要特别提醒的是:Commvault 11.28 ~ 11.40 版本集中捆绑使用的 MongoDB 版本正是 6.0.27--7.0.8,恰好落在受影响区间之内。这也是为什么这几天客户的扫描工具会精准命中 Commvault 环境的原因。
这是所有客户最关心的问题,我们直接给结论,再讲依据。
CVE-2026-11933 对 Commvault 当前主流版本(11.28 ~ 11.40)内嵌的 MongoDB,不构成实际风险影响
漏洞利用的必要条件是"能够执行MongoDb服务端 JavaScript",而这个开关恰恰是可以在配置层面直接关掉的——通过设置 security.javascriptEnabled 为 false,就能让服务器直接拒绝所有 $where/$function 这类调用,从根上掐断利用路径。
我们实际登录并核查了客户现网的 Commvault 部署环境,配置文件路径如下:
C:Program FilesCommvaultContentStoreMongoDBServercvmongod.cfg
打开配置一看:
security:
authorization:enabled
keyFile:"C:/Program Files/Commvault/ContentStore/MongoDB/Server/CVKeyFile.key"
javascriptEnabled:falseCommvault 在所有在用版本中,出厂配置就已经默认将 javascriptEnabled 设置为 false。 也就是说,这条攻击链在 Commvault 的内嵌 MongoDB 实例上,从一开始就是被官方默认锁死的——不需要客户额外动手,也不存在"来不及打补丁就裸奔"的窗口期。
这也侧面印证了一件事:Commvault 内嵌的这个 MongoDB 实例,本身承载的只是 Command Center 一些非核心功能(比如列表页展示、Edge Drive 评论分享、REST API 消费统计等),设计上并不需要用到 server-side JavaScript 特性,官方默认关闭这个开关,也是安全加固的常规操作。
虽然当前结论是"不受影响",但我们建议客户不要就此把这事完全放下,原因很简单:配置可以被人为改回去。
给到几条实操建议:
cvmongod.cfg 中 javascriptEnabled 参数始终为 false,尤其是在做过版本升级、补丁包安装、或者环境迁移之后,建议复查一次。承载核心生产数据的备份容灾系统,其安全性和稳定运行远不止单点排查一下备份任务失败、恢复任务卡住这类"接电话救火"应急处理——真正的硬核能力,是理解产品底层架构、模块联动依赖、内置安全逻辑,甚至下沉到代码层做精准研判。
本次 CVE-2026-11933 漏洞是安全组织 2026 年 6 月 12 日发布的最新高危漏洞, MongoDB 官方和 Comvmault 尚未有除修复补丁.
远硕科技结合云厂商和 percona 数据库厂商针对此漏洞的解决方案. 严格对比了 MongoDB 版本与 Commvault 各 SP 补丁包的适配关系,确认 Commvalt 内嵌 MongoDB JavaScript 组件已经启用替代解决方案对该漏洞安全加固.
远硕科技技术的核心优势
技术服务团队汇聚原 Commvault 全技术线班底: 服务经理、产品经理、资深架构师、专业咨询服务及电话支持中心团队成员,这意味着我们提供的不是某一个环节的"救火",而是覆盖客户对接,架构规划、深度疑难排障、二次开发在内的全体系服务支撑能力.
核心研发团队, 自研的 UNISPACE 开放备份容灾平台能够全面管理主流数据库及云平台,具备底层开发、源码级问题定位能力。