Oracle закрыла десятки уязвимостей в MySQL Server, Cluster, Router и Connectors

MySQL

Oracle выпустила внеплановое обновление безопасности для своих продуктов MySQL, закрывающее несколько десятков уязвимостей в серверной СУБД, кластерной реализации, роутере и библиотеках-коннекторах. В зависимости от типа и вектора атаки эксплуатация может приводить как к отказу в обслуживании, так и к полному захвату системы злоумышленником.

Детали уязвимостей

Наибольшее количество исправлений затронуло компоненты MySQL Server и MySQL Cluster. В них обнаружены ошибки, позволяющие удалённо вызвать зависание или аварийное завершение работы сервера - иными словами, полный отказ в обслуживании. Многие из этих уязвимостей эксплуатируются сравнительно легко: достаточно сетевого доступа и минимальных привилегий или даже вообще без аутентификации. Например, CVE-2026-60315 в компоненте Server: X Plugin получила оценку 8.2 по шкале CVSS 3.1: неаутентифицированный атакующий может спровоцировать крах сервера и при этом получить несанкционированный доступ к части данных. Уязвимости в подсистемах репликации, оптимизатора запросов, JSON-дуалити и других модулях в основном направлены на нарушение доступности, хотя отдельные позволяют скомпрометировать конфиденциальность или целостность.

Отдельного внимания заслуживают несколько проблем с высокими баллами CVSS. CVE-2026-60163 в плагине групповой репликации (Server: Group Replication Plugin) оценена в 8.4: неаутентифицированный злоумышленник, имеющий локальный доступ к инфраструктуре, где исполняется MySQL, может полностью захватить сервер. CVE-2026-60192 и CVE-2026-60193 касаются компонента Connector/Net. Первая (8.1) позволяет неаутентифицированному удалённому атакующему при сложных условиях эксплуатации захватить коннектор. Вторая (8.5) также затрагивает Connector/Net, но требует лишь низких привилегий - при этом из-за изменения области атаки (scope change) ущерб может выйти за пределы самого коннектора.

В MySQL Router исправлены CVE-2026-60314 (7.5) и CVE-2026-60725 (7.4). Первая даёт возможность неаутентифицированному злоумышленнику через HTTP-протокол вызвать полный отказ в обслуживании роутера. Вторая - также через HTTP - при сложной эксплуатации позволяет несанкционированно изменять или удалять критические данные роутера, а также получать к ним доступ.

MySQL Connectors получили сразу несколько корректирующих патчей. В Connector/C++ обнаружены уязвимости, ведущие к отказу в обслуживании (CVE-2026-60180, CVSS 7.5) и к несанкционированному изменению и раскрытию данных (CVE-2026-60179, CVSS 7.4). В Connector/Net, помимо упомянутых выше серьёзных проблем, исправлены уязвимости средней степени опасности, связанные с раскрытием критических данных (CVE-2026-60317). Connector/J затронут целым рядом уязвимостей: CVE-2026-60586 (7.7) позволяет низкопривилегированному атакующему получить доступ ко всем данным коннектора; CVE-2026-60623 (7.1) - при сложных условиях - даёт возможность изменять данные и вызывать частичный отказ в обслуживании; CVE-2026-60624 (6.5) и CVE-2026-61082 (6.5) требуют взаимодействия с пользователем, но приводят соответственно к отказу в обслуживании и раскрытию критических данных.

Всего в бюллетене перечислено более 50 уникальных идентификаторов CVE. Оценки по CVSS 3.1 варьируются от низких (2.2) до высоких (8.5). Затронуты версии MySQL Server 8.4.0-8.4.10 и 9.7.0-9.7.1; MySQL Cluster 8.0.0-8.0.47, 8.4.0-8.4.10, 9.7.0-9.7.1; MySQL Router 8.4.0-8.4.10 и 9.7.0-9.7.1; MySQL Connectors версии 9.7.0-9.7.1. Пользователям более ранних веток (например, 8.0) также рекомендуется обратить внимание, так как часть уязвимостей затрагивает и их, хотя в бюллетене явно указаны только указанные диапазоны.

Обновления доступны через стандартные каналы поддержки Oracle - портал My Oracle Support и официальный сайт. Установка патчей рекомендуется в кратчайшие сроки, особенно для систем, где база данных MySQL доступна из внешних сетей. Для администраторов, которые не могут немедленно применить исправления, стоит ужесточить контроль доступа на сетевом уровне, ограничить привилегии учётных записей и, по возможности, временно отключить уязвимые компоненты (например, X Plugin или Group Replication Plugin), если они не используются.

Данное обновление - часть ежеквартального цикла критических исправлений Oracle (Critical Patch Update, July 2026). Компания не раскрывает детали эксплуатации уязвимостей до момента, пока большинство пользователей не установят патчи. Как обычно, рекомендуется сверяться с полным бюллетенем безопасности и тестировать обновления в тестовой среде перед развёртыванием в продуктивной.

Ссылки

Комментарии: 0