资讯 MySQL 2026-08 CPU 安全公告解读:Cluster 是重灾区

2026-08-30 21:03:53

MySQL 2026-08 CPU 安全公告解读:Cluster 是重灾区,赶紧看版本

Oracle 在 2026 年 8 月的 Critical Patch Update(CPU)里放了一批 MySQL 的洞。这次不是那种“修了一堆边角料”的月度更新,Community Edition 的 Cluster 组件是重点,好几个 CVE 是远程免认证就能打的,而且 CVSS 分数不低。

先划重点:如果你在生产环境跑 MySQL Cluster,这期公告必须看完。


一、受影响组件与版本范围

组件受影响版本修复版本
MySQL Cluster8.0.0 ~ 8.0.47/488.0.48+
MySQL Cluster8.4.0 ~ 8.4.10/118.4.11+
MySQL Cluster9.7.0 ~ 9.7.1/29.7.2+
MySQL Shell26.7.026.7.1+(原文未提供具体版本号,但 26.7.0 明确受影响,建议升到最新)
MySQL Connectors(含 ODBC)26.7.026.7.1+(同上)

注意 Cluster 那个版本号写法,8.0.47/48 这种斜杠表示多个补丁级别都在受影响范围内,不是笔误。反正记住:修到 +1 版本就对了。


二、高危 CVE 清单

按严重程度排,重点看前三个。

1. CVE-2026-60592 —— MySQL Cluster NDB Operator

  • 组件: MySQL Cluster NDB Operator
  • 攻击路径: MySQL 协议,远程免认证
  • CVSS: 8.2
  • 危害: 可用性影响为 High(A:H),也就是可以远程打挂服务。免认证 + 走 MySQL 协议,非常容易被直接利用。

2. CVE-2026-70724 —— Cluster General(HTTP)

  • 组件: Cluster General,入口是 HTTP
  • 攻击路径: 远程
  • CVSS: 7.5
  • 危害: 原文未提供具体是 DoS 还是 RCE,但 7.5 的分数加上远程可达,默认当 DoS/可利用漏洞处理。

3. CVE-2025-13151 —— Cluster General(Libtasn1)

  • 组件: Cluster General,涉及 Libtasn1 库
  • 攻击路径: 远程免认证
  • CVSS: 7.5
  • 危害: DoS。这个 CVE 编号是 2025 年的,但到 2026 年 8 月才在 MySQL 侧彻底封上,重叠攻击面,别漏。

4. CVE-2026-71084 —— Connector/ODBC

  • 攻击路径: 本地
  • CVSS: 6.8
  • 危害: 原文未提供具体内容,本地攻击,威胁相对可控,但该升还是得升。

5. CVE-2026-0968 —— MySQL Shell(libssh)

  • 组件: MySQL Shell,涉及 libssh
  • 攻击路径: 远程免认证
  • CVSS: 5.9
  • 危害: 原文未提供,但这个补丁同时覆盖了 CVE-2025-14821、CVE-2026-0964/0965/0966/0967,也就是一个补丁封了 6 个洞(1 主 + 5 关联),别只修主 CVE,其他几个跟着一起修。

三、升级建议

  • Cluster 用户,没有讨价还价的余地:直接升到对应分支的修复版本——8.0.48+8.4.11+9.7.2+。低于这个版本号的,全部在受影响范围内。
  • 如果用到 NDB Operator 且暴露了 MySQL 协议入口:尽快打补丁。CVE-2026-60592 是免认证远程可利用的,CVSS 8.2,优先级最高。
  • Shell / Connector 用户:升级到 26.7.1+(原文未提供确切修复版本号,建议直接拉最新),尤其是 Shell 的 libssh 漏洞,补丁一次封多个 CVE,效率很高。

四、运维层面的底线要求

升级是必须的,但别只靠升级。

  • 不要暴露 Cluster 管理面到公网。多个 CVE 是远程可打的,HTTP、MySQL 协议都是入口。管理端口和对外服务端口必须隔离,能走内网走内网,能加白名单加白名单。
  • Cluster 这类分布式组件,升级前先看官方 release notes 确认滚动升级的兼容性,避免跨版本升级踩坑。
  • 如果短期内无法升级,先把 NDB Operator 的 MySQL 协议入口从公网收回来,再谈别的。

这期公告的严重程度不低,Cluster 用户优先处理,别拖。

复制全文 生成海报 MySQL 安全公告 CVE Cluster 升级

推荐文章

程序员茄子在线接单