資安雷達 2026 年 9 月 15 日

2026-09-15 — CVE-2026-60163:MySQL Group Replication 未驗證任意 SQL 執行

primary=https://www.openwall.com/lists/oss-security/2026/09/15/1 primary=https://www.oracle.com/security-alerts/cpujul2026.html primary=https://dev.mysql.com/doc/relnotes/mysql/8.4/en/news-8-4-11.html

CVE-2026-60163:MySQL Group Replication 未驗證任意 SQL 執行

oss-security 郵件論壇 · 2026-09-15

MySQL Group Replication 用來做節點間複寫協商的 XCom 通訊層,把「不是複寫群組成員」送來的用戶端訊息直接蓋上「本機成員自己」的身份放行,讓沒有 MySQL 帳號、也沒加入複寫群組的攻擊者,能把偽造交易送進複寫套用流程,等同在叢集上執行任意 SQL。資安研究者 Asim Manizada 於 2026 年 9 月 15 日在 oss-security 郵件論壇公開 CVE-2026-60163 的完整技術細節,對應 Oracle 在 2026 年 7 月季度安全公告(Critical Patch Update)中已列出的漏洞,CVSS 3.1 基礎分數為 8.8

漏洞機制

問題出在 xcom_base.cc:XCom 監聽器收到不是群組成員送來的 client_msg 時,並沒有拒絕或標記為外部來源,而是直接把它蓋上「接收端自己」的身份放行。後續的複寫套用器(applier)看到訊息帶著本機成員身份,就當成群組內部合法的交易提案來執行。換句話說,成員身份驗證這一關,在網路輸入進來的那一刻就被跳過了,攻擊者完全不需要 MySQL 帳號、不需要先加入複寫群組。

oss-security 的公告明確寫出影響範圍:「攻擊者只要來源位址被 group_replication_ip_allowlist 允許,就能透過 XCom 複寫監聽器執行任意 SQL,不需要 MySQL 帳號或群組成員身份,這包含具特權的全域設定變更」。group_replication_ip_allowlist 預設值是 AUTOMATIC,只放行主機自己偵測到的私有網段與 localhost;但只要管理員把它明確改成允許更大範圍甚至公開位址,未驗證攻擊面就會跟著擴大。Oracle 原本把攻擊向量評為 Local,討論後改判為 Adjacent Network;Manizada 在信中補充,若 allowlist 被放寬超過預設值,攻擊面其實可以完全遠端觸及,只是預設組態下才限於相鄰網段。這個漏洞只有在 Group Replication 使用 XCOM 通訊堆疊時才會觸發——這是後面緩解手段的關鍵。

受影響版本

Oracle 公告列出的受影響版本,MySQL Server 與 MySQL Cluster 的範圍不同:

產品元件受影響版本
MySQL ServerServer: Group Replication Plugin8.4.0–8.4.109.7.0–9.7.1
MySQL ClusterServer: Group Replication Plugin8.0.0–8.0.478.4.0–8.4.109.7.0–9.7.1

CVSS 3.1 向量為 AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H——攻擊複雜度低、不需權限、不需使用者互動,機密性、完整性、可用性三項衝擊都是「高」。只有真正啟用 Group Replication 的叢集會曝險,單機部署或沒開 Group Replication 的 MySQL 伺服器不在受影響範圍內;就算叢集有開 Group Replication,只要通訊堆疊已經切到 MYSQL 而非 XCOM,這個特定漏洞路徑也不會被觸發。

修補與緩解

Oracle 的公告只列出受影響版本區間,沒有在公開文字裡點名確切的修補版號。但 MySQL 8.4 系列的下一版 8.4.11 已於 2026 年 7 月 28 日發布,落在受影響區間之外;同一版的 release notes 也把 group_replication_communication_stackgroup_replication_ip_allowlist 這兩個變數標記為即將棄用(WL #17300),方向是逐步淘汰目前這套以 IP allowlist 為唯一網路關卡的信任機制。

在完成升級之前,有兩個可以立刻做的緩解動作,都直接對應漏洞機制。第一,檢查叢集實際的 group_replication_ip_allowlist 設定,確認沒有被放寬到私有網段與 localhost 以外,尤其是公開位址;維持預設 AUTOMATIC 至少把暴露面限制在同主機偵測到的私有網段內。第二,既然漏洞只在 XCOM 通訊堆疊下才成立,把 group_replication_communication_stack 切換成 MYSQL(走標準 MySQL 協定做群組通訊,而非 XCom 監聽器)可以完全避開這段有問題的程式路徑,等於在不升級版本的情況下拿掉整個攻擊面。這兩項都是設定層級的調整,不需要停機重建叢集,適合作為升級到修補版本前的過渡手段。

原始來源:oss-security mailing listOracle Critical Patch Update, July 2026MySQL 8.4 Release Notes: Changes in MySQL 8.4.11


End of article
0
Would love your thoughts, please comment.x
()
x