MySQL 2026-08 CPU 安全公告解读:Cluster 是重灾区,赶紧看版本
Oracle 在 2026 年 8 月的 Critical Patch Update(CPU)里放了一批 MySQL 的洞。这次不是那种“修了一堆边角料”的月度更新,Community Edition 的 Cluster 组件是重点,好几个 CVE 是远程免认证就能打的,而且 CVSS 分数不低。
先划重点:如果你在生产环境跑 MySQL Cluster,这期公告必须看完。
一、受影响组件与版本范围
| 组件 | 受影响版本 | 修复版本 |
|---|---|---|
| MySQL Cluster | 8.0.0 ~ 8.0.47/48 | 8.0.48+ |
| MySQL Cluster | 8.4.0 ~ 8.4.10/11 | 8.4.11+ |
| MySQL Cluster | 9.7.0 ~ 9.7.1/2 | 9.7.2+ |
| MySQL Shell | 26.7.0 | 26.7.1+(原文未提供具体版本号,但 26.7.0 明确受影响,建议升到最新) |
| MySQL Connectors(含 ODBC) | 26.7.0 | 26.7.1+(同上) |
注意 Cluster 那个版本号写法,8.0.47/48 这种斜杠表示多个补丁级别都在受影响范围内,不是笔误。反正记住:修到 +1 版本就对了。
二、高危 CVE 清单
按严重程度排,重点看前三个。
1. CVE-2026-60592 —— MySQL Cluster NDB Operator
- 组件: MySQL Cluster NDB Operator
- 攻击路径: MySQL 协议,远程免认证
- CVSS: 8.2
- 危害: 可用性影响为 High(A:H),也就是可以远程打挂服务。免认证 + 走 MySQL 协议,非常容易被直接利用。
2. CVE-2026-70724 —— Cluster General(HTTP)
- 组件: Cluster General,入口是 HTTP
- 攻击路径: 远程
- CVSS: 7.5
- 危害: 原文未提供具体是 DoS 还是 RCE,但 7.5 的分数加上远程可达,默认当 DoS/可利用漏洞处理。
3. CVE-2025-13151 —— Cluster General(Libtasn1)
- 组件: Cluster General,涉及 Libtasn1 库
- 攻击路径: 远程免认证
- CVSS: 7.5
- 危害: DoS。这个 CVE 编号是 2025 年的,但到 2026 年 8 月才在 MySQL 侧彻底封上,重叠攻击面,别漏。
4. CVE-2026-71084 —— Connector/ODBC
- 攻击路径: 本地
- CVSS: 6.8
- 危害: 原文未提供具体内容,本地攻击,威胁相对可控,但该升还是得升。
5. CVE-2026-0968 —— MySQL Shell(libssh)
- 组件: MySQL Shell,涉及 libssh
- 攻击路径: 远程免认证
- CVSS: 5.9
- 危害: 原文未提供,但这个补丁同时覆盖了 CVE-2025-14821、CVE-2026-0964/0965/0966/0967,也就是一个补丁封了 6 个洞(1 主 + 5 关联),别只修主 CVE,其他几个跟着一起修。
三、升级建议
- Cluster 用户,没有讨价还价的余地:直接升到对应分支的修复版本——
8.0.48+、8.4.11+、9.7.2+。低于这个版本号的,全部在受影响范围内。 - 如果用到 NDB Operator 且暴露了 MySQL 协议入口:尽快打补丁。CVE-2026-60592 是免认证远程可利用的,CVSS 8.2,优先级最高。
- Shell / Connector 用户:升级到 26.7.1+(原文未提供确切修复版本号,建议直接拉最新),尤其是 Shell 的 libssh 漏洞,补丁一次封多个 CVE,效率很高。
四、运维层面的底线要求
升级是必须的,但别只靠升级。
- 不要暴露 Cluster 管理面到公网。多个 CVE 是远程可打的,HTTP、MySQL 协议都是入口。管理端口和对外服务端口必须隔离,能走内网走内网,能加白名单加白名单。
- Cluster 这类分布式组件,升级前先看官方 release notes 确认滚动升级的兼容性,避免跨版本升级踩坑。
- 如果短期内无法升级,先把 NDB Operator 的 MySQL 协议入口从公网收回来,再谈别的。
这期公告的严重程度不低,Cluster 用户优先处理,别拖。