CVE-2026-21937CVE-2026-21937是Oracle MySQL Server产品中的一个中危拒绝服务漏洞。该漏洞位于MySQL Server的DDL(数据定义语言)组件中,影响MySQL 8.0.0至8.0.44、8.4.0至8.4.7以及9.0.0至9.5.0版本。攻击者可以通过网络利用多个协议进行攻击,成功利用此漏洞可导致MySQL Server出现挂起或频繁可重复的完全拒绝服务(DoS)状态。CVSS 3.1基础评分为4.9,主要影响可用性。该漏洞属于容易利用的漏洞,但需要高权限认证用户才能发起攻击,对机密性和完整性无影响。Oracle已于2026年1月发布安全更新修复此漏洞,建议用户尽快升级到最新版本以消除安全风险。
该漏洞存在于MySQL Server的DDL组件中,当服务器处理特定的数据定义语言操作时存在缺陷。攻击者通过构造恶意的DDL语句(如ALTER TABLE、CREATE INDEX、DROP TABLE等操作),在执行过程中触发内存管理错误或状态异常,导致MySQL Server进程崩溃或进入不可恢复的挂起状态。由于DDL操作涉及数据库结构的修改,攻击者需要具备高权限账户才能执行相关操作。成功利用后,数据库服务将无法正常响应请求,影响所有依赖该数据库的应用程序。该漏洞的CVSS向量为CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H,表明攻击复杂度低、无需用户交互,但需要高权限认证。攻击者通常需要先获取数据库账户凭证,然后通过MySQL客户端或应用程序接口发送精心构造的DDL语句触发漏洞。