资讯 MySQL 社区版 8 月安全更新:3 个组件族受影响,最高 CVSS 8.2,4 条可未认证远程触发

2026-10-02 21:03:49

MySQL 社区版 8 月安全更新:3 个组件族受影响,最高 CVSS 8.2,4 条可未认证远程触发

官方链接

  • MySQL Community Edition 安全公告(2026-08-18):https://dev.mysql.com/community/security/advisories/2026-08-18/
  • 公告总目:https://dev.mysql.com/community/security/advisories/
  • Oracle Critical Patch Update 日历:https://www.oracle.com/security-alerts/

概览

August 2026 Oracle MySQL Critical Security Patch Update 中,涉及 MySQL Community 分发组件的条目共 8 条,覆盖 3 个受影响产品族。其中 4 条无需认证即可远程利用,最高 CVSS 基础分 8.2。

受影响产品与版本范围

  • MySQL Cluster:8.0.0–8.0.47、8.0.0–8.0.48、8.4.0–8.4.10、8.4.0–8.4.11、9.7.0–9.7.1、9.7.0–9.7.2
  • MySQL Shell:26.7.0
  • MySQL Connectors:26.7.0

8 月代表性条目

CVE组件利用条件CVSS
CVE-2026-60592MySQL Cluster / Cluster: NDB Operator / MySQL Protocol未认证远程8.2(网络、低复杂度)
CVE-2026-70724MySQL Cluster / Cluster: General / HTTP未认证远程7.5
CVE-2026-71084MySQL Connectors / Connector/ODBC本地6.8
CVE-2026-71079MySQL Connectors / Connector/ODBC / MySQL Protocol网络6.5
CVE-2026-0968MySQL Shell / Shell: Core Client (libssh) / MySQL Protocol未认证远程5.9

CVE-2026-0968 的补丁同时覆盖 CVE-2025-14821 等一组条目。

7 月那批值得单独记(2026-07-21)

CVE-2026-60316:MySQL Server、MySQL Cluster 的 Server: X Plugin 组件。

  • 受影响版本:MySQL Server 8.4.0–8.4.10、9.7.0–9.7.1;MySQL Cluster 8.0.0–8.0.47、8.4.0–8.4.10、9.7.0–9.7.1。
  • 高权限攻击者经网络可通过多种协议利用,成功可导致 MySQL Server/Cluster 被接管,Confidentiality / Integrity / Availability 全影响,CVSS 3.1 为 7.2。

X Plugin(mysqlx 端口)在 2026-07 CPU 里也出现过条目,这个暴露面值得单独收敛。

CVE-2026-61093:Server: Optimizer,受影响 MySQL Server/Cluster 9.7.0–9.7.1。低权限攻击者经网络即可利用,可导致挂起或可重复崩溃(完整 DoS),CVSS 3.1 为 6.5。

CVE-2026-61096:Server: Pluggable Auth,CVSS 2.9(低)。

6 月那批的最高分

  • CVE-2026-46850:MySQL Shell for VS Code,HTTP,CVSS 9.9
  • CVE-2026-46860:MySQL Router General HTTP,未认证远程,CVSS 9.8
  • CVE-2026-46861:NDB Operator HTTP,CVSS 9.6

Oracle 的发布节奏

Critical Patch Update(CPU)按季度发布,落在每年 1、4、7、10 月的第三个星期二,下一次是 2026-10-20。

另有较新的 Critical Security Patch Update,在 2、3、5、6、8、9、11、12 月的第三个星期二发布,作为季度累积 CPU 之外的定向高优先补丁。8 月这一批就属于后者。

自查与打补丁思路

先核对实际版本:

SELECT VERSION();

同时确认 MySQL Shell 与 Connector/ODBC 的版本。

  • 如果启用了 X Plugin(mysqlx_port 默认 33060),评估是否对外暴露;能关就关,或限制来源地址。
  • Cluster / NDB Operator 与 Connector 也要跟着升级,不要只动 Server。社区版 8.4.x、9.7.x 以及 26.7 相关组件都在本批受影响范围内。
  • 生产升级按 Oracle 建议尽快升到含修复的版本,优先级上先处理对外暴露的被影响组件。
复制全文 生成海报 MySQL 安全 数据库 运维 CVE

推荐文章

程序员茄子在线接单