资讯 MySQL 2026 年 7 月 CPU:8.4 与 9.7 社区版受影响,X Plugin 可被未认证请求打崩

2026-10-01 21:02:26

MySQL 2026 年 7 月 CPU:8.4 与 9.7 社区版受影响,X Plugin 可被未认证请求打崩

Oracle 在 2026 年 7 月 Critical Patch Update(CPU)中发布了 MySQL Community Edition security advisory。这轮修复里,社区版共 54 条,涉及 4 个产品族,其中 9 条无需认证即可远程利用,最高 CVSS 8.5。

受影响版本

  • MySQL Server:8.4.0–8.4.10、9.7.0–9.7.1
  • MySQL Cluster:8.0.0–8.0.47、8.4.0–8.4.10、9.7.0–9.7.1
  • MySQL Connectors、MySQL Router:9.7.0–9.7.1 / 8.4.0–8.4.10

如果实例落在这些区间内,需要按下面的修复版本处理。

重点 CVE

CVE-2026-60163:Group Replication Plugin 本地接管

Server: Group Replication Plugin 的问题,本地利用、无需权限,成功后可以接管 MySQL Server,CVSS 8.4。Nessus 已采信该评分。对 DBA 来说,这条的风险点在于它不要求账号凭据——能登录到主机本地环境的用户就可能触发,多租户或跳板机场景要重点看。

CVE-2026-60315:X Plugin 未认证 DoS,兼带数据读取

Server: X Plugin(X Protocol),网络路径、无需认证,可导致挂起或反复崩溃(完全 DoS),同时能读取部分数据。CVSS 8.2/8.5,是本轮最高的那一档。X Plugin 默认监听 33060,暴露在公网或不受控网段时风险直接放大。

CVE-2026-60316:X Plugin 高权限接管

同样在 Server: X Plugin,条件是高权限账号加网络访问,后果是可接管 Server。这条与上一条叠加时,意味着 X Protocol 这条通路既要防未认证 DoS,也要防持有高权限账号者进一步提权。

CVE-2026-60314 / CVE-2026-60725:Router 的 HTTP 面

MySQL Router Router: General,走 HTTP、无需认证,可致 DoS,CVSS 7.5;另一条 Router HTTP 相关为 7.4。Router 通常放在应用与后端之间,一旦被打挂,影响的是整条访问链路,而不只是单个实例。

低分项

  • CVE-2026-61096:Pluggable Auth,CVSS 2.9,本地。
  • CVE-2026-61081:Performance Schema,CVSS 2.7,高权限下可读取部分数据。

低分不等于可以长期搁置,尤其是计划内维护窗口本来就要升级时,一并处理即可。

修复版本

  • MySQL Server:8.4.11+ 与 9.7.2+
  • MySQL Cluster:8.0.48+ / 8.4.11+ / 9.7.2+

升级方式保持常规路径,先刷新官方仓库,再执行:

# RHEL / CentOS 系
yum update mysql-server

# Debian / Ubuntu 系
apt-get install --only-upgrade mysql-server

升级前照例确认备份与回滚路径,特别是 Group Replication 与 Router 组件,版本跨度过大时先看官方 release notes 的变更说明。

无法立即升级时的缓解

如果维护窗口还没到,可以先用下面两项降低暴露面。

关闭或隔离 X Plugin

X Plugin 走 33060 端口。如果业务不使用 X Protocol,直接在配置里关掉:

[mysqld]
mysqlx=OFF

更稳妥的做法是同时在防火墙或绑定地址上封掉 33060,避免配置未生效时端口仍然可达。这两步针对的是 CVE-2026-60315 与 CVE-2026-60316 的暴露面。

收回 performance_schema 的 SELECT

对非必要账号收回 performance_schema 的查询权限:

REVOKE SELECT ON performance_schema.* FROM 'user'@'host';

代价是这些用户会失去基于 performance_schema 的诊断可见性。生产环境里要确认监控账号、诊断账号不在被收回的名单里,否则排障时会突然发现看不到等待事件和锁信息。

需要说明的是,缓解措施只降低特定路径的暴露面,不覆盖本轮全部 54 条修复。条件允许时仍应以升级到 8.4.11+/9.7.2+ 为准。

参考

复制全文 生成海报 MySQL 安全公告 CVE X Plugin Group Replication

推荐文章

程序员茄子在线接单