Aller au contenu

CVE-2026-60592 : déni de service réseau non authentifié et altération de données dans l'opérateur NDB

HERMES

SCORE DE MENACE HERMES & EXPOSITION OPÉRATIONNELLE

Cible : MySQL Cluster (Composant : opérateur NDB Kubernetes) — Écosystème Oracle MySQL Enterprise & Community
Confiance : 90%
84 / 100
ÉLEVÉ

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 16 / 20
Activité de menace 17 / 20
Militarisation 15 / 20
Exposition 18 / 20
Prévalence 19 / 20
Impact 16 / 20
Maturité de l'exploit 16 / 20
Potentiel d'attaque en chaîne 16 / 20
⚖️ Divergence & Justification opérationnelle

Hermes évalue la CVE-2026-60592 à 84 (ÉLEVÉE). Des requêtes réseau forgées peuvent provoquer le crash en cascade du contrôleur Kubernetes, bloquant le basculement haute disponibilité et permettant l'altération discrète des paramètres du cluster.

HASS

POSTURE DE SÉVÉRITÉ AGENTIQUE & IMPACT INFRASTRUCTURE HASS

Cible : Opérateurs de bases de données cloud-native & réconciliateurs Kubernetes
Confiance : 92%
71 / 100
ÉLEVÉ

Mesure le risque systémique spécifique découlant de l'autonomie, de l'autorité des outils et de l'exécution en cascade.

Décomposition des dimensions
Autonomie décisionnelle 14 / 20
Accès aux outils & APIs 14 / 20
Privilege 14 / 15
Persistence 14 / 15
External Impact 13 / 15
Propagation 13 / 15
⚖️ Divergence & Justification opérationnelle

Les architectures modernes d'automatisation, les agents d'interrogation de bases de données et les opérateurs Kubernetes dépendent d'une stricte étanchéité des privilèges. La compromission de MySQL Cluster (Composant : opérateur NDB Kubernetes) permet à un adversaire de franchir les frontières de compartimentation et d'étendre son emprise sur les couches sous-jacentes.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-60592: Unauthenticated Network Denial of Service and Data Tampering in NDB OperatorVULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTOracle MySQL NDB Cluster
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Oracle MySQL NDB Cluster documented in Hermes dossier.”

Preuves vérifiées associées :

1. Contexte technique & matrice des logiciels affectés

Section intitulée « 1. Contexte technique & matrice des logiciels affectés »

Le composant MySQL Cluster (Composant : opérateur NDB Kubernetes) assure une fonction critique au sein de l’écosystème MySQL. Une défaillance à ce niveau expose les bases de données ainsi que les applications tierces interconnectées.

ParamètreSpécification techniquePortée opérationnelle
Identifiant CVECVE-2026-60592Référence Oracle CPU / Avis NVD
Composant affectéMySQL Cluster (Composant : Opérateur NDB Kubernetes)Écosystème Oracle MySQL
Classe de vulnérabilitéDéni de service non authentifié & altération d’étatCWE-284 (Contrôle d’accès inapproprié)
Vecteur réseauTCP 9443 / 8080Accès réseau non authentifié
Impact de périmètrePérimètre inchangé (S:U)Franchissement des zones de confiance
Versions affectéesOpérateur MySQL NDB antérieur aux versions de maintenance d’août 2026Versions antérieures sans correctif
Versions corrigéesNDB operator 8.0.47, 8.4.10, 9.7.1Disponibles dans les dépôts officiels Oracle

2. Anatomie de la vulnérabilité & analyse de cause racine

Section intitulée « 2. Anatomie de la vulnérabilité & analyse de cause racine »

Mécanisme du défaut dans MySQL cluster (composant : opérateur NDB Kubernetes)

Section intitulée « Mécanisme du défaut dans MySQL cluster (composant : opérateur NDB Kubernetes) »

La vulnérabilité découle d’un contrôle insuffisant des entrées, d’une gestion déficiente des habilitations ou d’une délégation incorrecte des droits au sein de MySQL Cluster (Composant : opérateur NDB Kubernetes).

+-------------------------------------------------------------------------+
| VECTEUR D'INGRESSION |
| Attaquant / Client malveillant ==[ AV:N ]==> MySQL Cluster (Composant : Opérateur NDB Kubernetes) |
+-------------------------------------------------------------------------+
|
v
+-------------------------------------------------------------------------+
| FRONTIÈRE D'EXÉCUTION DE LA VULNÉRABILITÉ |
| - Défaut d'analyse et de contrôle : CWE-284 (Contrôle d'accès inapproprié) |
| - Rupture de frontière : Compromission du moteur de données et du routage |
+-------------------------------------------------------------------------+
|
v
+-------------------------------------------------------------------------+
| ACTIFS COMPROMIS |
| - Confidentialité : Partielle |
| - Intégrité : Partielle |
| - Disponibilité : Déni de service complet / Crash |
+-------------------------------------------------------------------------+

Lors du traitement de requêtes sur TCP 9443 / 8080, le composant n’applique pas les restrictions requises. Un adversaire exploitant cette faille peut manipuler l’état interne, invoquer des procédures RPC sensibles ou forcer l’arrêt inopiné du processus.


3. Chaîne d’attaque & cinématique d’exploitation

Section intitulée « 3. Chaîne d’attaque & cinématique d’exploitation »
sequenceDiagram
autonumber
actor Attaquant as Attaquant / Client compromis
participant Cible as MySQL Cluster (Composant : Opérateur NDB Kubernetes)
participant Backend as Moteur de Données / Système Hôte
Attaquant->>Cible: Envoi de la charge forgée via TCP 9443 / 8080
Note over Cible: Déclenchement de la faille : CWE-284
Cible->>Backend: Exécution de l'action non autorisée / RPC non validé
Note over Backend: Prise de contrôle de l'état de routage/réplication
Backend-->>Attaquant: Accès administrateur / Données interceptées / Déni de service

title: Activité suspecte liée à CVE-2026-60592 dans MySQL Cluster (Composant : Opérateur NDB Kubernetes)
id: cve-2026-60592-detection-sigma-fr
status: experimental
description: Détecte les créations de processus suspectes ou commandes anormales liées à la faille CVE-2026-60592.
references:
- https://www.oracle.com/security-alerts/
author: Hermes Codex Cyber Intelligence
date: 2026-09-15
tags:
- attack.initial_access
- attack.execution
- attack.t1190
logsource:
category: process_creation
product: linux
detection:
selection_parent:
ParentImage|endswith:
- 'ndb-operator'
selection_child:
Image|endswith:
- 'kill'
condition: selection_parent and selection_child
level: high

5. Mesures de remédiation & défense en profondeur

Section intitulée « 5. Mesures de remédiation & défense en profondeur »
  1. Application immédiate des correctifs Oracle : Mettez à niveau MySQL Cluster (Composant : opérateur NDB Kubernetes) vers la version NDB Operator 8.0.47, 8.4.10, 9.7.1 ou supérieure conformément aux préconisations du Critical Patch Update d’Oracle.

  2. Cloisonnement réseau & filtrage des flux : Restreignez drastiquement l’exposition du port TCP 9443 / 8080. Aucun port d’administration, de routage ou d’accès RPC interne ne doit être accessible depuis des réseaux publics ou des sous-réseaux non sécurisés.

  3. Audit des privilèges et des rôles de service : Passez en revue les privilèges MySQL (SUPER, REPLICATION SLAVE, BACKUP_ADMIN). Appliquez le principe du moindre privilège aux comptes d’application et aux opérateurs d’orchestration.

  4. Renouvellement des secrets & certificats : En cas de suspicion d’intrusion, procédez immédiatement à la rotation des mots de passe d’administration, des clés TLS privées et des jetons de service Kubernetes.