CVE-2026-48106 影响 Arc(一个开源的、SQL 原生时间序列数据库)的 Enterprise 集群复制功能。在版本 26.06.1 之前,位于 internal/cluster/replication/receiver.go 的复制接收器仅校验入站消息的线格式封装(长度、操作码),而未对 MsgReplicateSync 消息体本身进行任何应用层认证——既没有 HMAC、数字签名,也没有逐消息 nonce。虽然传输层通过 TLS/mTLS 提供了加密和双向身份认证,但一旦对端进入了集群网络,应用层消息仍可被篡改或重放,缺乏完整性保护和抗重放机制。攻击者如果能够访问集群网络,可能通过构造恶意的 MsgReplicateSync 消息干扰数据复制流程,导致集群状态不一致、数据污染或复制服务异常。该问题在版本 2026.06.1 中修复。官方同时提供了临时缓解措施:通过严格防火墙规则限制集群网络仅允许可信对端访问,审计复制日志中异常的 MsgReplicateSync 流量,以及在修复可用前禁用集群模式。此漏洞暂无 CVSS 评分和 EPSS 数据,也尚未被列入 KEV 目录或标记为在野利用。建议受影响的用户尽快升级到修复版本,并优先应用网络层缓解措施以降低风险。
💡 影响/原因: 该漏洞暴露了集群复制协议在应用层缺乏认证和完整性保护的问题,尽管有 mTLS,但一旦内网被突破,攻击者可篡改或重放复制消息,威胁数据一致性和集群可用性。考虑到缺少 CVSS 评分,但属于协议设计缺陷,应优先评估并尽快修补。