CVE-2026-32588Apache Cassandra 4.0、4.1及5.0版本存在认证后拒绝服务漏洞。已获授权的攻击者可通过CQL接口反复发送修改密码的指令。这种恶意请求会触发系统资源管理缺陷,导致数据库查询延迟大幅增加,严重影响服务响应速度,最终造成系统拒绝服务,对业务连续性构成威胁。
该漏洞的核心成因在于Apache Cassandra在处理CQL(Cassandra Query Language)协议下的用户密码变更请求时,未对高频操作实施有效的速率限制。当已认证的攻击者利用低权限账户,通过CQL接口持续、高频率地发送ALTER USER等密码修改指令时,数据库后台会被迫频繁进行复杂的哈希计算与权限验证操作。这种异常的资源消耗模式会迅速占用服务器的CPU和I/O资源,直接导致正常业务查询的处理延迟急剧上升。由于攻击仅需要合法的认证凭据(PR:L)且无需用户交互(UI:N),这使得漏洞利用门槛较低,极易造成数据库服务性能严重下降甚至完全拒绝服务,影响系统可用性。