🔴 《严重安全漏洞:CVE-2026-51992》

CVSS 评分: 严重(9.1)  状态: Received  发布时间: 2026-07-29


漏洞简介

CVE-2026-51992 是一个存在于 ClickHouse 服务器中的 SQL 注入(SQL Injection)漏洞,对应 CWE-89(SQL 命令中使用的特殊元素转义处理不恰当)。该漏洞源于 ClickHouse 的“创建字典(create dictionaries)”功能在处理 PostgreSQL 数据源时,未能对用户输入的 SQL 语句进行充分的过滤或转义,导致攻击者可以注入恶意的 SQL 代码。

具体来说,当用户通过 CREATE DICTIONARY 语句创建指向 PostgreSQL 数据库的外部字典时,ClickHouse 会生成并执行针对 PostgreSQL 的查询。如果攻击者能够控制字典定义中的某些参数(例如表名、查询语句或连接字符串),则可以在 PostgreSQL 端执行任意 SQL 命令,从而绕过 ClickHouse 的权限控制,实现远程代码执行(Remote Code Execution)。

影响范围

  • 受影响软件:ClickHouse Server
  • 受影响版本:版本号 <= 26.3.9.8 的所有版本均受影响
  • 利用条件:攻击者需要能够向 ClickHouse 服务器发送 CREATE DICTIONARY 请求(通常需要具备数据库写入权限,但在某些配置下可能无需认证即可触发)

风险分析

  • 攻击向量:远程网络攻击(AV:N),攻击者无需本地访问即可发起攻击。
  • 攻击复杂度:低(AC:L),无需特殊条件或复杂操作即可利用。
  • 所需权限:无需用户交互(UI:N),且无需预先认证(PR:N),这意味着未授权攻击者也可能利用此漏洞。
  • 影响范围:不改变(S:U),漏洞仅影响 ClickHouse 服务器本身,不扩散至其他系统组件。
  • 机密性影响:高(C:H),攻击者可以通过 SQL 注入读取 PostgreSQL 数据库中的敏感数据,甚至可能通过 PostgreSQL 的扩展功能(如 COPY FROM PROGRAM)读取 ClickHouse 服务器文件系统中的数据。
  • 完整性影响:高(I:H),攻击者可以修改或删除 PostgreSQL 数据库中的数据,甚至通过 PostgreSQL 的超级权限在底层操作系统上执行命令,从而完全控制 ClickHouse 服务器或关联的 PostgreSQL 实例。
  • 可用性影响:无(A:N),该漏洞不直接导致服务拒绝,但攻击者可能通过恶意操作间接造成服务不可用。

总结:该漏洞允许远程、未授权的攻击者通过精心构造的字典创建语句,在 ClickHouse 关联的 PostgreSQL 数据库上执行任意 SQL 命令,进而可能导致数据泄露、数据篡改甚至服务器被完全控制。由于 ClickHouse 常用于大规模数据分析场景,该漏洞对数据安全构成严重威胁。建议用户立即升级至 ClickHouse Server 26.3.9.8 之后的版本,或限制 CREATE DICTIONARY 功能的访问权限。


🔍 技术细节

字段
CVE ID CVE-2026-51992
CVSS 评分 9.1 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
CWE 分类 CWE-89
发布时间 2026-07-29
最后更新 2026-07-29
状态 Received
数据来源 cve@mitre.org

🔗 参考链接