Luka w MySQL Server i MySQL Cluster umożliwiająca przejęcie kontroli

Luka w MySQL Server i Cluster umożliwia atakującemu z wysokimi uprawnieniami przejęcie kontroli. Zalecane szybkie aktualizacje i ograniczenie dostępu sieciowego.
CVE-2026-60178CVSS 6.6Database

Luka w MySQL Server i MySQL Cluster umożliwiająca przejęcie kontroli

Luka w MySQL Server i Cluster umożliwia atakującemu z wysokimi uprawnieniami przejęcie kontroli. Zalecane szybkie aktualizacje i ograniczenie dostępu sieciowego.

CVSS
6.6 MEDIUM
EPSS
25.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
mysql server

Co wiadomo

W MySQL Server i MySQL Cluster wykryto lukę w komponencie Server: Clone Plugin, która pozwala na przejęcie kontroli nad serwerem przez atakującego z wysokimi uprawnieniami i dostępem sieciowym. Luka dotyczy wybranych wersji MySQL Server i MySQL Cluster i jest trudna do wykorzystania, ale skuteczna.

Wpływ biznesowy

Eksploatacja tej luki może prowadzić do całkowitego przejęcia kontroli nad serwerem MySQL, co zagraża poufności, integralności i dostępności danych. Operatorzy baz danych powinni traktować tę lukę poważnie, zwłaszcza w środowiskach produkcyjnych, gdzie dostęp do serwera jest możliwy z sieci. Niezabezpieczone systemy mogą stać się celem ataków prowadzących do utraty danych lub przerw w działaniu usług.

Rekomendowane działania administratora

Zaleca się jak najszybsze przejrzenie i zastosowanie dostępnych aktualizacji bezpieczeństwa od Oracle dla dotkniętych wersji MySQL Server i MySQL Cluster. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć dostęp sieciowy do serwera, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania zabezpieczające w oparciu o ryzyko biznesowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS