CVE-2026-21949CVE-2026-21949是Oracle MySQL Server产品中Server: Optimizer组件的一个中等严重度拒绝服务漏洞。该漏洞影响MySQL 9.0.0至9.5.0版本。攻击者可以通过网络利用该漏洞,无需特殊权限即可发起攻击。成功利用此漏洞可导致MySQL Server出现挂起(hang)或频繁崩溃(complete DOS),造成服务不可用。由于CVSS向量中可用性影响标记为高(H),攻击对系统可用性造成严重影响。漏洞由[email protected]于2026年1月20日披露,属于Oracle季度安全更新的一部分。该漏洞易于利用,但不影响数据的机密性和完整性。
该漏洞位于MySQL Server的查询优化器(Optimizer)组件中。攻击者通过构造特定的SQL查询语句,可能触发优化器处理逻辑中的缺陷,导致服务器资源耗尽或异常终止。漏洞利用需要攻击者具备MySQL数据库的低权限账户(如SELECT权限),通过网络连接到目标MySQL服务器。攻击者发送精心构造的查询请求,触发优化器的边界条件处理错误,可能导致无限循环、内存泄漏或断言失败,最终造成服务器进程崩溃或进入不可恢复的挂起状态。由于优化器在每次查询解析时都会被调用,攻击面较广,且无需特殊权限即可实施攻击。