CVE-2026-21939CVE-2026-21939是Oracle Database Server中SQLcl组件的一个高危安全漏洞。该漏洞位于SQLcl命令行工具中,影响版本范围为23.4.0至23.26.0。漏洞性质为难以利用的类型,允许未经身份验证的攻击者在SQLcl执行的基础设施上进行攻击。成功利用此漏洞需要攻击者具备本地登录权限,并且需要目标用户进行特定的人机交互操作。漏洞的CVSS 3.1基础评分为7.0(高危),对机密性、完整性和可用性均造成高影响。攻击成功后,攻击者可以完全接管SQLcl组件的执行控制权,可能导致敏感数据泄露、数据库配置被篡改或服务中断等严重后果。该漏洞由Oracle安全团队([email protected])发现并报告,建议受影响的用户尽快应用官方提供的安全更新。
该漏洞存在于Oracle SQLcl组件中,SQLcl是Oracle数据库的命令行界面工具。漏洞属于本地攻击类型(AV:L),攻击复杂度较高(AC:H),不需要认证(PR:N)但需要用户交互(UI:R)。攻击者需要先获得SQLcl执行环境的本地访问权限,然后通过诱导合法用户在SQLcl中执行特定操作来触发漏洞。攻击成功后,攻击者可以在SQLcl进程的上下文中执行任意代码,从而实现对组件的完全控制。由于CVSS向量中机密性、完整性和可用性影响均为高(H),攻击者可以读取SQLcl访问的任何敏感信息、修改数据库操作或导致服务不可用。漏洞的利用需要攻击者具备社工能力,说服用户执行特定操作,这增加了攻击实施的难度但也使其更加隐蔽。