CVE-2026-32710: Luka w MariaDB umożliwiająca awarię i potencjalne wykonanie zdalnego kodu

Wysokie ryzyko w MariaDB (CVE-2026-32710) pozwala na awarię i potencjalne zdalne wykonanie kodu. Zalecana aktualizacja do wersji 11.4.10 lub 11.8.6.
CVE-2026-32710CVSS 8.5Database

CVE-2026-32710: Luka w MariaDB umożliwiająca awarię i potencjalne wykonanie zdalnego kodu

Wysokie ryzyko w MariaDB (CVE-2026-32710) pozwala na awarię i potencjalne zdalne wykonanie kodu. Zalecana aktualizacja do wersji 11.4.10 lub 11.8.6.

CVSS
8.5 HIGH
EPSS
54.59%
Aktywnie wykorzystywana
brak w KEV
Produkt
mariadb

Co wiadomo

W MariaDB wersjach 11.4 przed 11.4.10 oraz 11.8 przed 11.8.6 wykryto lukę w funkcji JSON_SCHEMA_VALID(), która pozwala uwierzytelnionemu użytkownikowi na awarię serwera. W specyficznych warunkach możliwe jest nawet zdalne wykonanie kodu, choć wymaga to precyzyjnej kontroli pamięci, zwykle dostępnej tylko w środowisku laboratoryjnym.

Wpływ biznesowy

Awaria serwera baz danych może prowadzić do przestojów usług i utraty dostępności krytycznych danych. Potencjalne zdalne wykonanie kodu zwiększa ryzyko przejęcia kontroli nad systemem, co może skutkować poważnymi naruszeniami bezpieczeństwa i stratami finansowymi. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją adresować.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację MariaDB do wersji 11.4.10, 11.8.6 lub nowszej, które zawierają poprawkę usuwającą tę lukę. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do serwera tylko do zaufanych użytkowników, monitorować logi pod kątem nietypowych zdarzeń oraz przeprowadzić ocenę ryzyka i priorytetyzację działań zabezpieczających.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS