CVE-2026-46861 : élévation de privilèges et compromission de cluster dans l'opérateur MySQL NDB
SCORE DE MENACE HERMES & EXPOSITION OPÉRATIONNELLE
Cible :MySQL NDB Cluster (Composant : opérateur NDB Kubernetes) — Écosystème Oracle MySQL Enterprise & Community Hermes attribue un score de menace de 92 (CRITIQUE). En environnement cloud Kubernetes, la compromission de l'opérateur NDB offre une voie directe pour modifier les ressources personnalisées (CRD), exfiltrer les volumes de stockage et compromettre les pods voisins au sein du cluster.
POSTURE DE SÉVÉRITÉ AGENTIQUE & IMPACT INFRASTRUCTURE HASS
Cible :Plan de contrôle Kubernetes, contrôleurs d'opérateurs & stockage cloud Les architectures modernes d'automatisation, les agents d'interrogation de bases de données et les opérateurs Kubernetes dépendent d'une stricte étanchéité des privilèges. La compromission de MySQL NDB Cluster (Composant : opérateur NDB Kubernetes) permet à un adversaire de franchir les frontières de compartimentation et d'étendre son emprise sur les couches sous-jacentes.
CVE-2026-46861: Privilege Escalation and Cluster Takeover in MySQL NDB OperatorVULNÉRABILITÉ
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Oracle MySQL NDB Cluster documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Contexte technique & matrice des logiciels affectés
Section intitulée « 1. Contexte technique & matrice des logiciels affectés »Le composant MySQL NDB Cluster (Composant : opérateur NDB Kubernetes) assure une fonction critique au sein de l’écosystème MySQL. Une défaillance à ce niveau expose les bases de données ainsi que les applications tierces interconnectées.
| Paramètre | Spécification technique | Portée opérationnelle |
|---|---|---|
| Identifiant CVE | CVE-2026-46861 | Référence Oracle CPU / Avis NVD |
| Composant affecté | MySQL NDB Cluster (Composant : Opérateur NDB Kubernetes) | Écosystème Oracle MySQL |
| Classe de vulnérabilité | Contournement RBAC Kubernetes / Prise de contrôle de cluster | CWE-284 (Contrôle d’accès inapproprié) |
| Vecteur réseau | TCP 8080 / 9443 (Webhook & Operator HTTP API) | Accès réseau faiblement privilégié |
| Impact de périmètre | Rupture de périmètre (S:C) — Évasion vers le système hôte / Kubernetes | Franchissement des zones de confiance |
| Versions affectées | MySQL NDB Cluster versions 8.0.11 à 8.0.46, 8.4.0 à 8.4.9, 9.0.0 à 9.7.0 | Versions antérieures sans correctif |
| Versions corrigées | 8.0.47, 8.4.10, 9.7.1 | Disponibles dans les dépôts officiels Oracle |
2. Anatomie de la vulnérabilité & analyse de cause racine
Section intitulée « 2. Anatomie de la vulnérabilité & analyse de cause racine »Mécanisme du défaut dans MySQL NDB cluster (composant : opérateur NDB Kubernetes)
Section intitulée « Mécanisme du défaut dans MySQL NDB cluster (composant : opérateur NDB Kubernetes) »La vulnérabilité découle d’un contrôle insuffisant des entrées, d’une gestion déficiente des habilitations ou d’une délégation incorrecte des droits au sein de MySQL NDB Cluster (Composant : opérateur NDB Kubernetes).
+-------------------------------------------------------------------------+| VECTEUR D'INGRESSION || Attaquant / Client malveillant ==[ AV:N ]==> MySQL NDB Cluster (Composant : Opérateur NDB Kubernetes) |+-------------------------------------------------------------------------+ | v+-------------------------------------------------------------------------+| FRONTIÈRE D'EXÉCUTION DE LA VULNÉRABILITÉ || - Défaut d'analyse et de contrôle : CWE-284 (Contrôle d'accès inapproprié) || - Rupture de frontière : Évasion vers le système hôte / Kubernetes |+-------------------------------------------------------------------------+ | v+-------------------------------------------------------------------------+| ACTIFS COMPROMIS || - Confidentialité : Lecture totale hôte / base || - Intégrité : Altération arbitraire de l'état || - Disponibilité : Limitée |+-------------------------------------------------------------------------+Lors du traitement de requêtes sur TCP 8080 / 9443 (Webhook & Operator HTTP API), le composant n’applique pas les restrictions requises. Un adversaire exploitant cette faille peut manipuler l’état interne, invoquer des procédures RPC sensibles ou forcer l’arrêt inopiné du processus.
3. Chaîne d’attaque & cinématique d’exploitation
Section intitulée « 3. Chaîne d’attaque & cinématique d’exploitation »sequenceDiagram autonumber actor Attaquant as Attaquant / Client compromis participant Cible as MySQL NDB Cluster (Composant : Opérateur NDB Kubernetes) participant Backend as Moteur de Données / Système Hôte
Attaquant->>Cible: Envoi de la charge forgée via TCP 8080 / 9443 (Webhook & Operator HTTP API) Note over Cible: Déclenchement de la faille : CWE-284 Cible->>Backend: Exécution de l'action non autorisée / RPC non validé Note over Backend: Rupture de périmètre S:C : évasion vers le système hôte Backend-->>Attaquant: Accès administrateur / Données interceptées / Déni de service4. Triage forensique & ingénierie de détection
Section intitulée « 4. Triage forensique & ingénierie de détection »title: Activité suspecte liée à CVE-2026-46861 dans MySQL NDB Cluster (Composant : Opérateur NDB Kubernetes)id: cve-2026-46861-detection-sigma-frstatus: experimentaldescription: Détecte les créations de processus suspectes ou commandes anormales liées à la faille CVE-2026-46861.references: - https://www.oracle.com/security-alerts/author: Hermes Codex Cyber Intelligencedate: 2026-09-15tags: - attack.initial_access - attack.execution - attack.t1190logsource: category: process_creation product: linuxdetection: selection_parent: ParentImage|endswith: - 'ndb-operator' selection_child: Image|endswith: - 'kubectl' condition: selection_parent and selection_childlevel: high# Signature IDS Suricataalert tcp any any -> any any (msg:"HERMES - Motif potentiel d'exploitation CVE-2026-46861 (MySQL NDB Cluster (Composant : Opérateur NDB Kubernetes))"; flow:to_server,established; content:"MySQL"; nocase; threshold:type limit, track by_src, count 5, seconds 60; classtype:attempted-admin; sid:46861; rev:1;)# Vérifier la version installée du composantmysql --version || mysqlrouter --version || mysqlsh --version
# Détecter d'éventuels processus fils anormaux issus des démons de base de donnéesps -ef | grep -E "(ndb-operator|mysql)" | grep -E "(bash|sh|curl|wget|nc)"
# Auditer les ports d'écoute réseau exposésss -tlpn | grep -E "()"5. Mesures de remédiation & défense en profondeur
Section intitulée « 5. Mesures de remédiation & défense en profondeur »-
Application immédiate des correctifs Oracle : Mettez à niveau MySQL NDB Cluster (Composant : opérateur NDB Kubernetes) vers la version 8.0.47, 8.4.10, 9.7.1 ou supérieure conformément aux préconisations du Critical Patch Update d’Oracle.
-
Cloisonnement réseau & filtrage des flux : Restreignez drastiquement l’exposition du port
TCP 8080 / 9443 (Webhook & Operator HTTP API). Aucun port d’administration, de routage ou d’accès RPC interne ne doit être accessible depuis des réseaux publics ou des sous-réseaux non sécurisés. -
Audit des privilèges et des rôles de service : Passez en revue les privilèges MySQL (
SUPER,REPLICATION SLAVE,BACKUP_ADMIN). Appliquez le principe du moindre privilège aux comptes d’application et aux opérateurs d’orchestration. -
Renouvellement des secrets & certificats : En cas de suspicion d’intrusion, procédez immédiatement à la rotation des mots de passe d’administration, des clés TLS privées et des jetons de service Kubernetes.