MySQL 2026-07 CPU:X Plugin 无认证远程 DoS(8.2)、Connector/Net 8.5,升级到 8.4.11 / 9.7.2
Oracle 2026年7月 MySQL CPU(关键补丁更新)公告发布。MySQL Community Edition 涉及 54 行、4 个受影响产品族,其中 9 个可远程无需认证利用,最高 CVSS base 8.5。
受影响版本与修复版本
- MySQL Server:8.4.0-8.4.10、9.7.0-9.7.1
- MySQL Cluster:8.0.0-8.0.47、8.4.0-8.4.10、9.7.0-9.7.1
- MySQL Connectors:9.7.0-9.7.1
- MySQL Router:8.4.0-8.4.10、9.7.0-9.7.1
修复版本:MySQL 8.4.11 与 9.7.2(8.0.48)。
重点 CVE
CVE-2026-60315 — Server: X Plugin(X Protocol):可远程无需认证(Remote Exploit without Auth = Yes),攻击复杂度低,CVSS 8.2。成功利用可导致 MySQL Server 挂起/频繁崩溃(完整 DoS),并可对可访问数据子集做未授权读取。影响 8.4.0-8.4.10 与 9.7.0-9.7.1。
CVE-2026-60316 — Server: X Plugin:低复杂度网络访问、高权限,CVSS 7.2,可接管 MySQL Server(改组件)。
CVE-2026-60163 — Server: Group Replication Plugin:本地、低复杂度、无需认证可登录执行基础结构,CVSS 8.4,成功利用可接管 MySQL Server。影响 8.4.0-8.4.10、9.7.0-9.7.1。
CVE-2026-60193 — MySQL Connectors(Connector/Net):MySQL Protocol,网络、低复杂度、低权限,CVSS 8.5(页面最高)。影响 9.7.0-9.7.1。
CVE-2026-60314 — MySQL Router(Router: General over HTTP):可远程无需认证,CVSS 7.5,造成 DoS。影响 8.4.0-8.4.10、9.7.0-9.7.1。
CVE-2026-61109 — Server: JSON:低权限、网络、多协议,可导致 DoS,CVSS 6.5。影响 8.4.0-8.4.10、9.7.0-9.7.1、8.0.0-8.0.47。
CVE-2026-46863(更早 CPU,Server: Connection Handling):可远程无需认证、多协议,导致挂起/频繁崩溃(完整 DoS),CVSS 7.5。影响 8.4.0-8.4.9、9.0.0-9.7.0。
运维自查与升级动作
- 确认当前版本,自查是否开启 X Plugin(33060 端口 X Protocol)、Group Replication,以及是否使用 JSON 类型。
- 若未监听 33060 且未启用 Group Replication,X Plugin 类远程漏洞的实际暴露面较小,但仍建议按版本升级。
- 升级路径:8.4 系升 8.4.11,9.x 升 9.7.2。
- 发行版(RHEL mysql:8.4 模块、Ubuntu、Percona)以各自公告为准。
- 升级前执行 mysqldump 或逻辑备份,并安排停机窗口。