CVE-2026-60592 : déni de service réseau non authentifié et altération de données dans l'opérateur NDB
SCORE DE MENACE HERMES & EXPOSITION OPÉRATIONNELLE
Cible :MySQL Cluster (Composant : opérateur NDB Kubernetes) — Écosystème Oracle MySQL Enterprise & Community Hermes évalue la CVE-2026-60592 à 84 (ÉLEVÉE). Des requêtes réseau forgées peuvent provoquer le crash en cascade du contrôleur Kubernetes, bloquant le basculement haute disponibilité et permettant l'altération discrète des paramètres du cluster.
POSTURE DE SÉVÉRITÉ AGENTIQUE & IMPACT INFRASTRUCTURE HASS
Cible :Opérateurs de bases de données cloud-native & réconciliateurs Kubernetes Les architectures modernes d'automatisation, les agents d'interrogation de bases de données et les opérateurs Kubernetes dépendent d'une stricte étanchéité des privilèges. La compromission de MySQL Cluster (Composant : opérateur NDB Kubernetes) permet à un adversaire de franchir les frontières de compartimentation et d'étendre son emprise sur les couches sous-jacentes.
CVE-2026-60592: Unauthenticated Network Denial of Service and Data Tampering in NDB OperatorVULNÉRABILITÉ
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Oracle MySQL NDB Cluster documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Contexte technique & matrice des logiciels affectés
Section intitulée « 1. Contexte technique & matrice des logiciels affectés »Le composant MySQL Cluster (Composant : opérateur NDB Kubernetes) assure une fonction critique au sein de l’écosystème MySQL. Une défaillance à ce niveau expose les bases de données ainsi que les applications tierces interconnectées.
| Paramètre | Spécification technique | Portée opérationnelle |
|---|---|---|
| Identifiant CVE | CVE-2026-60592 | Référence Oracle CPU / Avis NVD |
| Composant affecté | MySQL Cluster (Composant : Opérateur NDB Kubernetes) | Écosystème Oracle MySQL |
| Classe de vulnérabilité | Déni de service non authentifié & altération d’état | CWE-284 (Contrôle d’accès inapproprié) |
| Vecteur réseau | TCP 9443 / 8080 | Accès réseau non authentifié |
| Impact de périmètre | Périmètre inchangé (S:U) | Franchissement des zones de confiance |
| Versions affectées | Opérateur MySQL NDB antérieur aux versions de maintenance d’août 2026 | Versions antérieures sans correctif |
| Versions corrigées | NDB operator 8.0.47, 8.4.10, 9.7.1 | Disponibles dans les dépôts officiels Oracle |
2. Anatomie de la vulnérabilité & analyse de cause racine
Section intitulée « 2. Anatomie de la vulnérabilité & analyse de cause racine »Mécanisme du défaut dans MySQL cluster (composant : opérateur NDB Kubernetes)
Section intitulée « Mécanisme du défaut dans MySQL cluster (composant : opérateur NDB Kubernetes) »La vulnérabilité découle d’un contrôle insuffisant des entrées, d’une gestion déficiente des habilitations ou d’une délégation incorrecte des droits au sein de MySQL Cluster (Composant : opérateur NDB Kubernetes).
+-------------------------------------------------------------------------+| VECTEUR D'INGRESSION || Attaquant / Client malveillant ==[ AV:N ]==> MySQL Cluster (Composant : Opérateur NDB Kubernetes) |+-------------------------------------------------------------------------+ | v+-------------------------------------------------------------------------+| FRONTIÈRE D'EXÉCUTION DE LA VULNÉRABILITÉ || - Défaut d'analyse et de contrôle : CWE-284 (Contrôle d'accès inapproprié) || - Rupture de frontière : Compromission du moteur de données et du routage |+-------------------------------------------------------------------------+ | v+-------------------------------------------------------------------------+| ACTIFS COMPROMIS || - Confidentialité : Partielle || - Intégrité : Partielle || - Disponibilité : Déni de service complet / Crash |+-------------------------------------------------------------------------+Lors du traitement de requêtes sur TCP 9443 / 8080, le composant n’applique pas les restrictions requises. Un adversaire exploitant cette faille peut manipuler l’état interne, invoquer des procédures RPC sensibles ou forcer l’arrêt inopiné du processus.
3. Chaîne d’attaque & cinématique d’exploitation
Section intitulée « 3. Chaîne d’attaque & cinématique d’exploitation »sequenceDiagram autonumber actor Attaquant as Attaquant / Client compromis participant Cible as MySQL Cluster (Composant : Opérateur NDB Kubernetes) participant Backend as Moteur de Données / Système Hôte
Attaquant->>Cible: Envoi de la charge forgée via TCP 9443 / 8080 Note over Cible: Déclenchement de la faille : CWE-284 Cible->>Backend: Exécution de l'action non autorisée / RPC non validé Note over Backend: Prise de contrôle de l'état de routage/réplication Backend-->>Attaquant: Accès administrateur / Données interceptées / Déni de service4. Triage forensique & ingénierie de détection
Section intitulée « 4. Triage forensique & ingénierie de détection »title: Activité suspecte liée à CVE-2026-60592 dans MySQL Cluster (Composant : Opérateur NDB Kubernetes)id: cve-2026-60592-detection-sigma-frstatus: experimentaldescription: Détecte les créations de processus suspectes ou commandes anormales liées à la faille CVE-2026-60592.references: - https://www.oracle.com/security-alerts/author: Hermes Codex Cyber Intelligencedate: 2026-09-15tags: - attack.initial_access - attack.execution - attack.t1190logsource: category: process_creation product: linuxdetection: selection_parent: ParentImage|endswith: - 'ndb-operator' selection_child: Image|endswith: - 'kill' condition: selection_parent and selection_childlevel: high# Signature IDS Suricataalert tcp any any -> any any (msg:"HERMES - Motif potentiel d'exploitation CVE-2026-60592 (MySQL Cluster (Composant : Opérateur NDB Kubernetes))"; flow:to_server,established; content:"MySQL"; nocase; threshold:type limit, track by_src, count 5, seconds 60; classtype:attempted-admin; sid:60592; rev:1;)# Vérifier la version installée du composantmysql --version || mysqlrouter --version || mysqlsh --version
# Détecter d'éventuels processus fils anormaux issus des démons de base de donnéesps -ef | grep -E "(ndb-operator|mysql)" | grep -E "(bash|sh|curl|wget|nc)"
# Auditer les ports d'écoute réseau exposésss -tlpn | grep -E "()"5. Mesures de remédiation & défense en profondeur
Section intitulée « 5. Mesures de remédiation & défense en profondeur »-
Application immédiate des correctifs Oracle : Mettez à niveau MySQL Cluster (Composant : opérateur NDB Kubernetes) vers la version NDB Operator 8.0.47, 8.4.10, 9.7.1 ou supérieure conformément aux préconisations du Critical Patch Update d’Oracle.
-
Cloisonnement réseau & filtrage des flux : Restreignez drastiquement l’exposition du port
TCP 9443 / 8080. Aucun port d’administration, de routage ou d’accès RPC interne ne doit être accessible depuis des réseaux publics ou des sous-réseaux non sécurisés. -
Audit des privilèges et des rôles de service : Passez en revue les privilèges MySQL (
SUPER,REPLICATION SLAVE,BACKUP_ADMIN). Appliquez le principe du moindre privilège aux comptes d’application et aux opérateurs d’orchestration. -
Renouvellement des secrets & certificats : En cas de suspicion d’intrusion, procédez immédiatement à la rotation des mots de passe d’administration, des clés TLS privées et des jetons de service Kubernetes.