CVE-2025-36006CVE-2025-36006是IBM Db2数据库中的一个中等严重性安全漏洞。该漏洞存在于IBM Db2的多个版本中(10.5.0至10.5.11、11.1.0至11.1.4.7、11.5.0至11.5.9以及12.1.0至12.1.3版本),影响Linux、UNIX和Windows平台(包括Db2 Connect Server组件)。漏洞根源在于程序在资源使用后未能正确释放资源(Improper Release of Resources After Use),这可能导致经过身份验证的低权限用户触发拒绝服务(DoS)条件。攻击者无需特殊用户交互即可利用此漏洞,但需要拥有有效的数据库认证凭据。由于该漏洞影响数据库服务可用性,在生产环境中可能导致业务中断。建议受影响用户尽快应用IBM官方发布的安全补丁。
该漏洞属于CWE-404类别(资源释放不当),是典型的资源管理缺陷。在IBM Db2的受影响版本中,认证用户在执行特定数据库操作时,系统未能正确释放已分配的系统资源(如内存句柄、文件描述符、数据库连接等)。攻击者通过构造特定的操作序列,可以触发资源的持续累积而不被释放,最终导致系统资源耗尽。当可用资源降至临界阈值以下时,数据库服务将无法处理新的请求,从而造成拒绝服务状态。CVSS 3.1向量显示攻击复杂度低(AC:L),无需用户交互(UI:N),但对可用性造成高影响(A:H)。由于漏洞利用需要认证(PR:L),攻击场景主要针对已获得数据库账户访问权限的内部威胁或被入侵的账户。