Oracle устранила уязвимости в MySQL Cluster и MySQL Connector/ODBC. Компрометация этих компонентов может привести к отказу в обслуживании, несанкционированному изменению данных, а в отдельных случаях - к полному захвату системы. Неаутентифицированный злоумышленник способен атаковать кластер через сеть, а для эксплуатации проблем в коннекторе ODBC требуется доступ к инфраструктуре. Затронуты версии Cluster с 8.0.0 по 8.0.48, с 8.4.0 по 8.4.11 и с 9.7.0 по 9.7.2, а также версия 26.7.0 коннектора ODBC.
Детали уязвимостей
В MySQL Cluster обнаружены уязвимости, которые позволяют удалённому атакующему без аутентификации вызывать зависание или частые повторяемые сбои. Некоторые из них дают возможность несанкционированно модифицировать часть данных в кластере. Самый высокий балл CVSS среди проблем Cluster - 8.2 у CVE-2026-60592. Эта уязвимость эксплуатируется через сеть без аутентификации и приводит одновременно к отказу в обслуживании и изменению небольшого объёма данных. Другая уязвимость CVE-2026-70724 с оценкой 7.5 требует сложных условий эксплуатации и взаимодействия с пользователем, но в случае успеха позволяет полностью захватить MySQL Cluster.
MySQL Connector/ODBC версии 26.7.0 содержит несколько уязвимостей, для эксплуатации которых необходим локальный доступ к инфраструктуре. Часть проблем требует низких привилегий, часть не требует аутентификации вообще. В результате атакующий может вызвать крах приложения и отказ в обслуживании, а также получить доступ на чтение к части данных, хранящихся в базе. Оценки этих уязвимостей варьируются от 5.5 до 6.8 по CVSS. Например, CVE-2026-71084 позволяет локальному пользователю без аутентификации вызвать отказ в обслуживании и прочитать часть данных, а CVE-2026-71073 требует участия другого пользователя для успешной атаки.
Особенность этих уязвимостей в том, что они затрагивают не только серверную часть, но и клиентские компоненты. Connector/ODBC используется множеством приложений для подключения к MySQL, поэтому проблема может проявиться на стороне приложений, даже если сам сервер обновлён. Кроме того, некоторые уязвимости в кластере могут быть использованы через разные протоколы, что расширяет поверхность атаки.
MySQL Cluster применяется в системах, требующих высокой доступности и горизонтального масштабирования. Это делает его привлекательной целью для злоумышленников, нацеленных на нарушение работы критических сервисов или кражу данных. Отказ в обслуживании в таких системах может привести к простою бизнес-процессов, а изменение данных - к нарушению целостности информации, на которую опираются другие системы.
Вместе с основными компонентами Oracle исправила уязвимости в сторонних библиотеках, входящих в состав различных продуктов. Переполнение буфера в библиотеке libtasn1 позволяет удалённому атакующему вызвать отказ в обслуживании приложений, использующих эту библиотеку для работы с ASN.1-данными. Уязвимость в libssh связана с небезопасной конфигурацией на Windows: библиотека автоматически загружает конфигурационные файлы из каталога C:\etc, который может быть изменён локальным пользователем. Это создаёт возможность для локальной атаки "человек посередине" и снижения безопасности SSH-соединений. Кроме того, в libssh исправлено несколько проблем, приводящих к отказу в обслуживании при обработке некорректных данных, включая чтение за пределами выделенной памяти при обработке сообщений SFTP.
Пользователям рекомендуется как можно скорее установить обновления. Для MySQL Cluster доступны версии 8.0.49, 8.4.12 и 9.7.3, а для Connector/ODBC - более новая версия, следующая за 26.7.0. Ссылка на бюллетень Oracle с полным списком исправлений приведена в конце материала. Также стоит обратить внимание на обновления операционных систем и дистрибутивов, так как многие из них уже выпустили исправления для библиотек libtasn1 и libssh (например, Red Hat, SUSE, Debian, Alpine).
Организациям, использующим Oracle MySQL, следует проверить, какие версии компонентов у них установлены, и запланировать обновление вне пиковых нагрузок. Проверке подлежат кластерные инсталляции, доступные из внешних сетей, и приложения, использующие Connector/ODBC. Также полезно проверить, используются ли в инфраструктуре затронутые версии libtasn1 и libssh, и при необходимости обновить их по рекомендациям производителей.
Набор исправлений Oracle в очередной раз демонстрирует, что уязвимости в системах управления базами данных остаются актуальной угрозой. Закрытие проблем не только в самом MySQL, но и в зависимых библиотеках подчёркивает необходимость комплексного подхода к обновлению программного обеспечения.
Ссылки