CVE-2026-21952CVE-2026-21952是Oracle MySQL Server产品中Parser组件的安全漏洞。该漏洞影响MySQL Server 9.0.0至9.5.0版本。攻击者可通过网络利用多个协议进行攻击,无需用户交互即可触发漏洞。漏洞允许高权限攻击者(需要MySQL高权限账户)发送特制的SQL查询语句或网络数据包,导致MySQL Server服务挂起或频繁崩溃,从而造成完整的拒绝服务(DoS)攻击。CVSS 3.1基础评分为4.9,主要影响可用性维度。由于漏洞位于Server Parser组件,攻击者可能利用畸形或特殊的SQL语法结构触发解析器错误,导致服务器进程异常终止。此漏洞对于依赖MySQL数据库服务的业务系统构成中等风险,建议及时应用官方安全补丁。
该漏洞位于Oracle MySQL Server的Server: Parser组件中,属于解析器层的安全缺陷。在MySQL的查询处理流程中,Parser负责解析和验证SQL语句的语法结构。攻击者利用高权限账户构造特制的SQL语句,可能触发Parser组件的边界条件或异常处理逻辑缺陷。当Parser无法正确处理特定的语法结构或输入模式时,可能导致内存访问违规、断言失败或未定义行为,最终造成服务器进程崩溃或进入无响应状态。攻击可通过标准的MySQL协议(3306端口)进行,攻击者需要有效的MySQL高权限账户(如root或具有管理员权限的用户)。成功利用后,MySQL服务将无法正常处理后续请求,所有依赖该数据库的应用将受到影响。漏洞的CVSS向量显示攻击复杂度低(AC:L),但需要高权限认证(PR:H),这在一定程度上限制了其可利用性,但仍对内部威胁场景构成严重风险。