MySQL 社区版 8 月安全更新:3 个组件族受影响,最高 CVSS 8.2,4 条可未认证远程触发
官方链接
- MySQL Community Edition 安全公告(2026-08-18):https://dev.mysql.com/community/security/advisories/2026-08-18/
- 公告总目:https://dev.mysql.com/community/security/advisories/
- Oracle Critical Patch Update 日历:https://www.oracle.com/security-alerts/
概览
August 2026 Oracle MySQL Critical Security Patch Update 中,涉及 MySQL Community 分发组件的条目共 8 条,覆盖 3 个受影响产品族。其中 4 条无需认证即可远程利用,最高 CVSS 基础分 8.2。
受影响产品与版本范围
- MySQL Cluster:8.0.0–8.0.47、8.0.0–8.0.48、8.4.0–8.4.10、8.4.0–8.4.11、9.7.0–9.7.1、9.7.0–9.7.2
- MySQL Shell:26.7.0
- MySQL Connectors:26.7.0
8 月代表性条目
| CVE | 组件 | 利用条件 | CVSS |
|---|---|---|---|
| CVE-2026-60592 | MySQL Cluster / Cluster: NDB Operator / MySQL Protocol | 未认证远程 | 8.2(网络、低复杂度) |
| CVE-2026-70724 | MySQL Cluster / Cluster: General / HTTP | 未认证远程 | 7.5 |
| CVE-2026-71084 | MySQL Connectors / Connector/ODBC | 本地 | 6.8 |
| CVE-2026-71079 | MySQL Connectors / Connector/ODBC / MySQL Protocol | 网络 | 6.5 |
| CVE-2026-0968 | MySQL Shell / Shell: Core Client (libssh) / MySQL Protocol | 未认证远程 | 5.9 |
CVE-2026-0968 的补丁同时覆盖 CVE-2025-14821 等一组条目。
7 月那批值得单独记(2026-07-21)
CVE-2026-60316:MySQL Server、MySQL Cluster 的 Server: X Plugin 组件。
- 受影响版本:MySQL Server 8.4.0–8.4.10、9.7.0–9.7.1;MySQL Cluster 8.0.0–8.0.47、8.4.0–8.4.10、9.7.0–9.7.1。
- 高权限攻击者经网络可通过多种协议利用,成功可导致 MySQL Server/Cluster 被接管,Confidentiality / Integrity / Availability 全影响,CVSS 3.1 为 7.2。
X Plugin(mysqlx 端口)在 2026-07 CPU 里也出现过条目,这个暴露面值得单独收敛。
CVE-2026-61093:Server: Optimizer,受影响 MySQL Server/Cluster 9.7.0–9.7.1。低权限攻击者经网络即可利用,可导致挂起或可重复崩溃(完整 DoS),CVSS 3.1 为 6.5。
CVE-2026-61096:Server: Pluggable Auth,CVSS 2.9(低)。
6 月那批的最高分
- CVE-2026-46850:MySQL Shell for VS Code,HTTP,CVSS 9.9
- CVE-2026-46860:MySQL Router General HTTP,未认证远程,CVSS 9.8
- CVE-2026-46861:NDB Operator HTTP,CVSS 9.6
Oracle 的发布节奏
Critical Patch Update(CPU)按季度发布,落在每年 1、4、7、10 月的第三个星期二,下一次是 2026-10-20。
另有较新的 Critical Security Patch Update,在 2、3、5、6、8、9、11、12 月的第三个星期二发布,作为季度累积 CPU 之外的定向高优先补丁。8 月这一批就属于后者。
自查与打补丁思路
先核对实际版本:
SELECT VERSION();
同时确认 MySQL Shell 与 Connector/ODBC 的版本。
- 如果启用了 X Plugin(
mysqlx_port默认 33060),评估是否对外暴露;能关就关,或限制来源地址。 - Cluster / NDB Operator 与 Connector 也要跟着升级,不要只动 Server。社区版 8.4.x、9.7.x 以及 26.7 相关组件都在本批受影响范围内。
- 生产升级按 Oracle 建议尽快升到含修复的版本,优先级上先处理对外暴露的被影响组件。