CVE-2026-1577IBM Db2(Linux、UNIX和Windows版本)在11.5.0至11.5.9及12.1.0至12.1.4版本中存在一处安全漏洞。该漏洞源于数据查询逻辑中对特殊元素的中和不当,允许经过身份认证的远程攻击者利用此缺陷发起攻击。成功利用后,攻击者可导致目标系统拒绝服务,严重影响系统可用性。此漏洞CVSS v3.1评分为6.5,被定级为中危风险。
该漏洞的核心在于IBM Db2处理数据查询时的输入验证机制存在缺陷。具体而言,当应用程序将用户提供的输入直接嵌入到数据库查询语句中,且未对特殊字符(如单引号、注释符、特定控制字符)进行充分的过滤或转义时,数据库引擎可能会错误解析这些输入。攻击者可以利用这一逻辑漏洞,构造包含特殊元素的恶意载荷。由于漏洞要求攻击者具有低权限账户,攻击链始于通过合法凭证登录,随后发送特制的查询请求。这些请求旨在触发数据库内部的解析错误或死循环,导致数据库进程挂起、崩溃或消耗大量系统资源(如CPU和内存)。由于攻击向量为网络且无需用户交互,这种拒绝服务攻击能够迅速中断依赖Db2的服务,造成业务连续性受损。