CVE-2026-21965CVE-2026-21965是Oracle MySQL Server产品中的一个拒绝服务漏洞,位于Server: Pluggable Auth(可插拔认证)组件中。该漏洞影响MySQL 9.0.0至9.5.0版本,属于容易利用的安全缺陷。攻击者需要具备高权限并通过网络访问MySQL服务器,成功利用此漏洞可导致部分拒绝服务(Partial DOS),即MySQL服务的可用性受到部分影响。CVSS 3.1基础评分为2.7,主要影响可用性维度。由于该漏洞的CVSS评分较低,造成的危害相对有限,但仍建议受影响的用户及时安装官方安全补丁以消除潜在风险。漏洞由Oracle安全团队发现并报告([email protected]),于2026年1月20日正式披露。
该漏洞存在于MySQL Server的可插拔认证(Pluggable Authentication)模块中。可插拔认证是MySQL的一种扩展认证机制,允许使用自定义认证插件验证用户身份。在处理特定认证请求时,组件存在缺陷,攻击者(拥有高权限)可通过发送精心构造的认证数据包触发错误,导致MySQL服务部分功能不可用。由于攻击复杂度低且无需用户交互,具有网络访问权限的高权限用户即可实施攻击。成功利用后,服务器可能出现连接不稳定、查询响应缓慢或部分操作失败等症状,但不会导致完全拒绝服务。攻击者利用的是认证模块的错误处理逻辑,通过异常输入触发资源异常消耗或状态错误。