Beveiligingsadvies NCSC-2026-0205 [1.00] [M/H] Kwetsbaarheden verholpen in Oracle MySQL-producten

Oracle dicht kritieke lekken in MySQL-onderdelen: patch nu

Oracle heeft meerdere kwetsbaarheden opgelost in MySQL Shell for VS Code, MySQL Router, MySQL NDB Cluster en MySQL Server. Een deel is op afstand te misbruiken zonder inloggegevens. De ernst loopt op tot CVSS 9.9, met risico’s variërend van volledige overname tot het laten crashen of hangen van servers. De problemen spelen onder meer via HTTP, TLS en het MySQL-protocol. Oracle adviseert direct te updaten. (oracle.com)

Wat is geraakt

  • MySQL Shell for VS Code: in versie 2026.2.0+9.6.1 kunnen aanvallers met lage privileges via HTTP of met beperkte gebruikersinteractie de shell overnemen of toegang krijgen tot gevoelige data. Twee issues scoren zeer hoog (o.a. CVE‑2026‑46850 met CVSS 9.9). (oracle.com)
  • MySQL Router: ongeauthenticeerde aanvallers kunnen via HTTP of TLS een volledige systeemovername of Denial‑of‑Service veroorzaken. Getroffen zijn 8.4.0 t/m 8.4.9 en 9.0.0 t/m 9.7.0. (oracle.com)
  • MySQL NDB Cluster: een aanvaller met lage privileges en netwerktoegang (HTTP) kan kritieke data ongeautoriseerd aanmaken, verwijderen of wijzigen. Getroffen zijn 8.0.11 t/m 8.0.46, 8.4.0 t/m 8.4.9 en 9.0.0 t/m 9.7.0. CVSS tot 9.6. (oracle.com)
  • MySQL Server en MySQL Cluster: een ongeauthenticeerde netwerkaanvaller kan een DoS veroorzaken door de server te laten crashen of vast te laten lopen (o.a. component “Connection Handling”). (oracle.com)

Beschikbare fixes en versies
Oracle heeft beveiligingsupdates uitgebracht op 16 juni 2026. Voor de LTS‑lijn is MySQL 8.4.10 beschikbaar; in de 9.x‑lijn is 9.7.1 gepubliceerd. Beide releases adresseren de hierboven beschreven kwetsbaarheden en worden expliciet aangemerkt als onderdeel van de Critical Security Patch Update. (dev.mysql.com)

Waarom dit ertoe doet

  • MySQL Router vormt vaak de ‘voordeur’ tussen applicaties en database‑backends. Een kwetsbaarheid hier heeft direct effect op alle achterliggende databases en services. (oracle.com)
  • MySQL Shell for VS Code wordt breed gebruikt door ontwikkelaars en DBA’s. Een compromise in de shell of extensie kan leiden tot diefstal van inloggegevens, manipulatie van schema’s en data‑exfiltratie. (oracle.com)
  • NDB Cluster draait veel in omgevingen waar uptime en consistentie cruciaal zijn (denk aan telecom en financiële systemen). Ongeautoriseerde wijziging van kritieke data is hier extra impactvol. (oracle.com)

Wat je nu het beste doet

  • Werk bij naar een gepatchte versie:
    • MySQL Server: minimaal 8.4.10 (LTS) of 9.7.1. Controleer met mysql –version en plan een gecontroleerde herstart. (dev.mysql.com)
    • MySQL Router: update naar de bij jouw serverlijn passende release (8.4.10 of 9.7.1). Check met mysqlrouter –version. (dev.mysql.com)
    • NDB Cluster: voer een rolling upgrade uit over alle nodes naar de gepatchte build die bij jouw hoofdversie hoort. (oracle.com)
    • MySQL Shell for VS Code: update de extensie in VS Code naar de nieuwste release; versie 2026.2.0+9.6.1 is kwetsbaar. (oracle.com)
  • Harden direct:
    • Beperk toegang tot Router- en beheerendpoints tot vertrouwde netwerken/VPN; zet waar mogelijk authenticatie en mTLS aan. (oracle.com)
    • Sluit onnodige poorten en public endpoints; filter HTTP‑toegang naar beheerservices. (oracle.com)
    • Draai MySQL‑services onder beperkte accounts en segmenteer productie‑ en ontwikkelomgevingen. Best practice is om leverancierspatches zo snel mogelijk toe te passen. (advisories.ncsc.nl)
  • Verifieer na het patchen:
    • Controleer logbestanden op crashes of verdachte requests rond de update.
    • Voer integriteitschecks uit op kritieke tabellen en clusterstatus.
    • Test kernfunctionaliteit van applicaties die via Router verbinden.

Praktische checklijst

  • Is je MySQL‑lijn LTS? Kies dan 8.4.10; gebruik je 9.x, ga naar 9.7.1. (dev.mysql.com)
  • Draait MySQL Router vóór je databases? Update Router altijd mee met de servers. (dev.mysql.com)
  • Gebruiken teams de VS Code‑extensie? Forceer een update en zet “Workspace Trust” aan om misbruik via projecten te beperken. (oracle.com)

Samengevat: deze set lekken raakt zowel ontwikkeltools als kernonderdelen in productie. Door snel te upgraden naar de juni‑releases en toegang scherp te beperken, verklein je het risico op datalekken, systeemovername en uitval aanzienlijk. (oracle.com)

---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----
Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.