CVE-2026-21948CVE-2026-21948是Oracle MySQL Server产品中Optimzer组件的一个中危拒绝服务漏洞。该漏洞影响MySQL 8.0.0至8.0.44版本、8.4.0至8.4.7版本以及9.0.0至9.5.0版本。攻击者可通过网络利用多个协议进行攻击,成功利用此漏洞可导致MySQL服务器出现挂起或频繁可重复的完全拒绝服务崩溃。该漏洞CVSS 3.1基础评分为4.9,主要影响可用性。攻击复杂度低,易于利用,但需要高权限认证。由于该漏洞位于MySQL查询优化器组件,攻击者通过构造特定的SQL查询语句触发优化器处理异常,最终导致服务器崩溃。对于企业级数据库应用而言,MySQL服务器的可用性至关重要,此类拒绝服务漏洞可能导致业务系统中断,造成严重影响。建议受影响的用户尽快升级到Oracle官方发布的安全补丁版本。
该漏洞存在于MySQL Server的查询优化器组件中(Query Optimizer)。当优化器处理特定构造的SQL查询时,由于对查询执行计划的处理存在缺陷,可能导致服务器进程异常终止。攻击者需要具备高权限账户(如具有SELECT权限的用户),通过网络连接到MySQL服务器后,发送精心构造的查询语句即可触发漏洞。漏洞的CVSS向量显示攻击向量为网络级别(AV:N),攻击复杂度低(AC:L),但需要高权限(PR:H)。由于该漏洞影响可用性(Availability),攻击成功后将导致MySQL服务不可用,表现为服务器进程崩溃或进入挂起状态。从技术角度看,漏洞可能与优化器在处理复杂JOIN操作、嵌套子查询或特定条件下对查询计划的生成有关,特定查询模式可能导致优化器进入异常状态或触发断言失败。