🔴 严重 | CVE-2026-51992 — SQL Injection vulnerability in ClickHouse Server V...
🔴 《严重安全漏洞:CVE-2026-51992》
CVSS 评分: 严重(9.1) 状态: Received 发布时间: 2026-07-29
漏洞简介
CVE-2026-51992 是一个存在于 ClickHouse 服务器中的 SQL 注入(SQL Injection)漏洞,对应 CWE-89(SQL 命令中使用的特殊元素转义处理不恰当)。该漏洞源于 ClickHouse 的“创建字典(create dictionaries)”功能在处理 PostgreSQL 数据源时,未能对用户输入的 SQL 语句进行充分的过滤或转义,导致攻击者可以注入恶意的 SQL 代码。
具体来说,当用户通过 CREATE DICTIONARY 语句创建指向 PostgreSQL 数据库的外部字典时,ClickHouse 会生成并执行针对 PostgreSQL 的查询。如果攻击者能够控制字典定义中的某些参数(例如表名、查询语句或连接字符串),则可以在 PostgreSQL 端执行任意 SQL 命令,从而绕过 ClickHouse 的权限控制,实现远程代码执行(Remote Code Execution)。
影响范围
- 受影响软件:ClickHouse Server
- 受影响版本:版本号 <= 26.3.9.8 的所有版本均受影响
- 利用条件:攻击者需要能够向 ClickHouse 服务器发送
CREATE DICTIONARY请求(通常需要具备数据库写入权限,但在某些配置下可能无需认证即可触发)
风险分析
- 攻击向量:远程网络攻击(AV:N),攻击者无需本地访问即可发起攻击。
- 攻击复杂度:低(AC:L),无需特殊条件或复杂操作即可利用。
- 所需权限:无需用户交互(UI:N),且无需预先认证(PR:N),这意味着未授权攻击者也可能利用此漏洞。
- 影响范围:不改变(S:U),漏洞仅影响 ClickHouse 服务器本身,不扩散至其他系统组件。
- 机密性影响:高(C:H),攻击者可以通过 SQL 注入读取 PostgreSQL 数据库中的敏感数据,甚至可能通过 PostgreSQL 的扩展功能(如
COPY FROM PROGRAM)读取 ClickHouse 服务器文件系统中的数据。 - 完整性影响:高(I:H),攻击者可以修改或删除 PostgreSQL 数据库中的数据,甚至通过 PostgreSQL 的超级权限在底层操作系统上执行命令,从而完全控制 ClickHouse 服务器或关联的 PostgreSQL 实例。
- 可用性影响:无(A:N),该漏洞不直接导致服务拒绝,但攻击者可能通过恶意操作间接造成服务不可用。
总结:该漏洞允许远程、未授权的攻击者通过精心构造的字典创建语句,在 ClickHouse 关联的 PostgreSQL 数据库上执行任意 SQL 命令,进而可能导致数据泄露、数据篡改甚至服务器被完全控制。由于 ClickHouse 常用于大规模数据分析场景,该漏洞对数据安全构成严重威胁。建议用户立即升级至 ClickHouse Server 26.3.9.8 之后的版本,或限制 CREATE DICTIONARY 功能的访问权限。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-51992 |
| CVSS 评分 | 9.1 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
| CWE 分类 | CWE-89 |
| 发布时间 | 2026-07-29 |
| 最后更新 | 2026-07-29 |
| 状态 | Received |
| 数据来源 | cve@mitre.org |
🔗 参考链接
💬 评论