紧急预警|MySQLConnectorsConnector/ODBC拒绝服务与受限信息泄露漏洞(CVE-2026-71084)

admin 2026-08-27 06:49:30 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: Oracle8月CSPU披露MySQLConnector/ODBC26.7.0存在CVE-2026-71084漏洞。已登录目标主机的未认证本地用户可触发驱动进程挂起或崩溃,导致完全拒绝服务并伴随受限信息泄露。CVSS6.8中危,攻击复杂度低。影响依赖ODBC连接MySQL的Windows应用,如Excel和PowerBI。建议立即应用Oracle官方补丁升级,并限制本地访问作为临时缓解。 综合评分: 90 文章分类: 漏洞分析,应急响应


紧急预警|MySQL Connectors Connector/ODBC 拒绝服务与受限信息泄露漏洞(CVE-2026-71084)

撅人

2026年8月22日 00:00 广东

在小说阅读器读本章

去阅读

🟡 安全预警 · MySQL Connector/ODBC 拒绝服务 + 受限信息泄露

用 MySQL Connector/ODBC 的运维和 DBA 兄弟请注意!⚠️

Oracle 2026 年 8 月 CSPU 于 8 月 18 日发布,MySQL Connectors 部分披露了 CVE-2026-71084——Connector/ODBC 组件在处理特定 ODBC 连接交互时存在缺陷,已登录目标基础设施的未认证本地用户无需任何有效凭据即可触发进程挂起或反复崩溃,导致 MySQL Connectors 完全拒绝服务,并伴随少量数据被未授权读取。

CVSS 6.8(中危),攻击复杂度低(Oracle 标记为”易利用”),不需要认证、不需要用户交互。虽然不是远程漏洞,但在共享主机、多租户环境或内网横向场景下——攻击者只要能在目标机器上执行代码,就能让你的 MySQL ODBC 连接器反复崩溃。


🔍 漏洞速览

| | | | — | — | | 漏洞编号 | CVE-2026-71084 | | 漏洞类型 | 拒绝服务(DoS)+ 受限信息泄露 | | CVSS 评分 | 6.8(Medium) | | CVSS 向量 | AV:L/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:H | | 影响产品 | MySQL Connectors → Connector/ODBC | | 攻击向量 | 本地 (需登录目标基础设施) | | 攻击复杂度 | 低(易利用) | | 权限要求 | 无需认证 (无需 MySQL 有效凭据) | | 用户交互 | 无需 | | 影响 | 机密性低 / 完整性无 / 可用性高 | | 受影响版本 | Connector/ODBC 26.7.0 | | 在野利用 | 暂无 | | 披露时间 | 2026-08-19 |


💥 核心危害:谁遭殃?

虽然是中危漏洞,但”完全拒绝服务”的影响不容小觑——特别是对依赖 ODBC 连接 MySQL 的 Windows 应用。

🔌 什么是 Connector/ODBC? MySQL Connector/ODBC 是 Oracle 提供的 MySQL ODBC 驱动程序,允许应用程序通过标准 ODBC API 连接 MySQL 数据库。在 Windows 生态中大量使用——Excel 数据导入、Power BI 报表、C#/.NET 应用、Delphi 程序、老旧的 VB 应用、甚至部分 ERP/CRM 系统都通过 ODBC 连接 MySQL。

💀 完全拒绝服务:攻击者触发漏洞后,Connector/ODBC 进程挂起或反复崩溃——所有依赖该驱动连接 MySQL 的应用程序全部断连。Excel 查不到数据、Power BI 报表刷新失败、业务系统数据库连接超时。可用性影响为 High——这不是偶发崩溃,是可被反复触发的持续 DoS。

👁️ 受限信息泄露:伴随 DoS,攻击者还能读取 Connector/ODBC 可访问的一小部分数据——可能包括连接字符串中的部分信息、DSN 配置、或者驱动内部状态数据。虽然机密性影响为 Low,但连接字符串里可能有数据库地址、端口、用户名——为后续攻击提供情报。

🖥️ 攻击场景:攻击者需要先登录到安装了 Connector/ODBC 的主机——可能通过 SSH 暴力破解、Web Shell、内网横向、共享主机逃逸等方式。一旦登上主机,不需要 MySQL 的账号密码,直接触发 ODBC 驱动崩溃。多租户环境、共享开发服务器、CI/CD 构建机器是重灾区。

📦 闭源组件:Connector/ODBC 是 Oracle 闭源分发,只能通过 Oracle 官方 CPU/CSPU 补丁修复。没有社区补丁、没有第三方修复——打 Oracle 补丁是唯一选择

💬 攻击者成本 ≈ 目标主机本地执行能力(不需要 MySQL 凭据)。防御方成本 ≈ 所有 ODBC 应用断连 + 业务中断 + 紧急打补丁。 对于 Windows + MySQL 的传统企业应用栈,这个漏洞的实战影响比 CVSS 6.8 看起来更大。


🧠 漏洞原理(人话版)

先搞清楚几个概念

ODBC(Open Database Connectivity):微软开发的数据库访问标准接口。应用程序通过 ODBC API 连接数据库,不需要关心底层是 MySQL 还是 SQL Server——ODBC 驱动负责翻译。Connector/ODBC 就是 MySQL 版的 ODBC 驱动。

DSN(Data Source Name):ODBC 数据源配置,存储了连接 MySQL 所需的信息——主机地址、端口、用户名、密码、字符集等。存储在系统注册表(Windows)或 odbc.ini 文件(Unix/Linux)中。

Connector/ODBC 工作流程:应用程序调用 ODBC API → Connector/ODBC 驱动接收请求 → 将 ODBC 调用翻译为 MySQL 协议 → 通过网络连接 MySQL 服务器 → 返回结果给应用程序。

漏洞本质:特定 ODBC 连接交互处理缺陷

Oracle 官方描述为”在处理特定 ODBC 连接交互时存在缺陷”——虽然未公开具体触发细节(闭源组件的惯例),但从 CVSS 向量和影响可以推断:

🚨 攻击流程

第 1 步:获取目标主机本地访问

攻击者通过任意方式登录到安装了 Connector/ODBC 26.7.0 的主机——可能是低权限用户、共享主机租户、或者通过其他漏洞获得了本地执行能力。不需要 MySQL 的账号密码。

第 2 步:构造特定 ODBC 连接交互

攻击者通过 ODBC API 或命令行工具(如 isql、myodbc-installer)发起特定模式的 ODBC 连接请求——利用 Connector/ODBC 在处理该交互时的缺陷,触发驱动进程异常。

第 3 步:触发挂起/崩溃 → DoS + 信息泄露

Connector/ODBC 进程挂起或崩溃——所有通过该驱动连接 MySQL 的应用程序全部断连。同时,攻击者可能从崩溃转储或异常输出中读取到驱动可访问的一小部分数据(如连接信息片段)。

第 4 步:反复触发 → 持续 DoS

攻击者可反复触发该缺陷——驱动重启后再次触发崩溃,形成持续拒绝服务。正常业务无法恢复。

🔍 Oracle 8 月 CSPU MySQL 部分概览

本次 Oracle 8 月 CSPU 的 MySQL 部分包含 6 个安全补丁,其中 5 个可被远程无认证利用。MySQL 部分最高 CVSS 为 8.2。

受影响的 MySQL 产品包括:

• MySQL AI:9.7.0 – 9.7.2 / 26.7.0

• MySQL Cluster:8.0.0 – 8.0.48 / 8.4.0 – 8.4.11 / 9.7.0 – 9.7.2

• MySQL Shell:8.4.0 – 8.4.11 / 9.7.0 – 9.7.2 / 26.7.0

• MySQL Connectors (Connector/ODBC):26.7.0

📋 同批次 Connector/ODBC 漏洞

本次 CSPU 中 Connector/ODBC 组件不止一个漏洞:

| | | | | — | — | — | | CVE | CVSS | 影响 | | CVE-2026-71084 | 6.8 | 完全 DoS + 受限读取(本地无认证) | | CVE-2026-71079 | 6.5 | 完全 DoS(本地,需网络访问) | | CVE-2026-71073 | 5.5 | 完全 DoS(需用户交互) |

三个都是 DoS 类漏洞,CVE-2026-71084 是其中 CVSS 最高的——因为它不需要认证且伴随信息泄露。


⏱️ 3 秒自查

❌ 受影响版本(红区)

• MySQL Connector/ODBC 26.7.0

✅ 安全版本(绿区)

• 通过 Oracle 8 月 CSPU 补丁更新至 26.7.0 修复版或后续版本

自查命令:

1. Windows 查 Connector/ODBC 版本

方式一:查看已安装程序

wmic product where “name like ‘%MySQL Connector%ODBC%'” get name,version

方式二:查 ODBC 驱动注册

reg query “HKLM\SOFTWARE\ODBC\ODBCINST.INI\MySQL ODBC Driver” /v Version

方式三:控制面板 → 管理工具 → ODBC 数据源 → 驱动程序 → 查看 MySQL ODBC 版本

2. Linux/macOS 查 Connector/ODBC 版本

myodbc-installer -d -l

或查包管理器:

rpm -qa | grep -i mysql-connector-odbc

dpkg -l | grep -i mysql-connector-odbc

版本显示 26.7.0 → 🔴 受影响

3. 查有哪些应用通过 ODBC 连接 MySQL

Windows:查系统 DSN 和用户 DSN

reg query “HKLM\SOFTWARE\ODBC\ODBC.INI” /s | findstr “MySQL”

reg query “HKCU\SOFTWARE\ODBC\ODBC.INI” /s | findstr “MySQL”

Linux:查 odbc.ini

cat /etc/odbc.ini | grep -i mysql

有 MySQL DSN → 确认使用了 Connector/ODBC,需评估影响

4. 查是否有过异常崩溃(Windows 事件查看器)

事件查看器 → Windows 日志 → 应用程序 → 筛选 myodbc / ODBC 驱动崩溃

wevtutil qe Application /q:”*[System[Provider[@Name=’Application Error’]]]” /c:20 /rd:true /f:text

有 myodbc 相关崩溃记录 → 可能已被触发过


🛡️ 修复方案

✅ 方案一:应用 Oracle 8 月 CSPU 补丁(推荐)

通过 Oracle 官方获取 Connector/ODBC 修复版本:

1. 登录 Oracle Support 下载补丁

https://support.oracle.com → 搜索 MySQL Connector/ODBC patches

2. 或从 MySQL 官方下载页获取最新版:

https://dev.mysql.com/downloads/connector/odbc/

3. Windows 升级:

下载 MSI 安装包 → 卸载旧版 → 安装新版

或直接运行新版 MSI 覆盖安装

4. Linux 升级:

rpm -Uvh mysql-connector-odbc-*.rpm

apt install –only-upgrade mysql-connector-odbc

5. 验证版本

myodbc-installer -d -l

官方公告:oracle.com/security-alerts/cspuaug2026.html

下载地址:dev.mysql.com/downloads/connector/odbc

⚠️ 方案二:临时缓解——限制本地访问 + 监控(立刻执行)

如果暂时无法升级,降低被利用风险:

1. 限制 Connector/ODBC 的使用范围

仅在必要的应用服务器上安装,移除非必要主机上的 ODBC 驱动

Windows: 控制面板 → 程序和功能 → 卸载 MySQL Connector/ODBC

2. 限制普通用户执行 ODBC 工具的权限

Windows: 限制 myodbc-installer.exe / isql.exe 的执行权限

icacls “C:\Program Files\MySQL\Connector ODBC*\bin\myodbc-installer.exe” /deny “Users:(RX)”

3. 监控 ODBC 驱动崩溃事件,配置告警

Windows 事件查看器 → 应用程序 → 监控 Application Error 中 myodbc 相关崩溃

⚠️ 这些措施只能降低风险——限制不了已有本地访问权限的攻击者。升级才是根治。

🛡️ 方案三:评估替代连接方案

如果业务允许,考虑用其他 MySQL 连接器替代 ODBC:

• Connector/NET:适用于 .NET / C# 应用,原生 ADO.NET 接口

• Connector/J:适用于 Java 应用,JDBC 驱动

• Connector/Python:适用于 Python 应用

• mysql2(Ruby)、go-sql-driver/mysql(Go)等语言原生驱动

💡 如果应用只能用 ODBC(如 Excel、Power BI、老旧 ERP),那只能打补丁。替代方案只适用于可改造的应用

🕵️ 入侵排查清单

☐ 查 Connector/ODBC 版本是否为 26.7.0(受影响)

☐ 查 Windows 事件查看器有没有 myodbc 相关的 Application Error 崩溃记录

☐ 查有没有异常的本地用户登录记录(攻击者需要先登录主机)

☐ 查依赖 ODBC 的应用(Excel、Power BI、业务系统)有没有近期异常断连

☐ 查 DSN 配置文件有没有被未授权读取的痕迹(连接字符串泄露)

☐ 查同批次 CVE-2026-71079 / CVE-2026-71073 是否也需要修复

☐ 升级后验证所有 ODBC 应用连接正常


⚠️ 安全提醒

这个漏洞 CVSS 6.8,中危——不是最紧急的,但不应该被忽视

原因很简单:可用性影响为 High。一旦被触发,Connector/ODBC 进程反复崩溃,所有依赖 ODBC 连 MySQL 的应用全部断连。对于用 Excel 实时查 MySQL 数据做报表的财务团队、用 Power BI 刷数据的运营团队、或者用老旧 ERP 系统跑业务的生产线——断连 = 业务中断

而且攻击门槛低——不需要 MySQL 密码,不需要管理员权限,只要能在目标机器上执行代码就行。攻击复杂度 Low(Oracle 标记”易利用”)。在共享开发服务器、CI/CD 构建机、多租户云主机上,任何低权限用户都能触发。

更要注意的是,本次 CSPU 中 Connector/ODBC 有三个 CVE——CVE-2026-71084(6.8)、CVE-2026-71079(6.5)、CVE-2026-71073(5.5),全是 DoS 类。如果你受 71084 影响,另外两个大概率也中招——一起修了。

Oracle 闭源组件,只能等官方补丁。好消息是 Connector/ODBC 的升级比较简单——下载新版 MSI/RPM 包覆盖安装就行,不需要像 MySQL Server 那样停库。

如果你在用 MySQL Connector/ODBC 26.7.0,找时间升级一下——不急,但别拖到下次 CSPU。

转发给 DBA、Windows 运维、用 ODBC 连 MySQL 的业务团队,一起打补丁。

📎 官方参考

• Oracle 8月 CSPU 公告:oracle.com/security-alerts/cspuaug2026.html

• CVE 记录:cve.org/CVERecord?id=CVE-2026-71084

• NVD 详情:nvd.nist.gov/vuln/detail/CVE-2026-71084

• Connector/ODBC 下载:dev.mysql.com/downloads/connector/odbc

本文仅供安全研究与防御参考,修复请以 Oracle 官方 CSPU 公告为准。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:撅人 《紧急预警|MySQL Connectors Connector/ODBC 拒绝服务与受限信息泄露漏洞(CVE-2026-71084)》

评论:0   参与:  0