CVE-2026-3494: luka w MariaDB umożliwiająca pominięcie logowania zapytań SQL

Luka CVE-2026-3494 w MariaDB do 11.8.5 umożliwia pominięcie logowania zapytań SQL z komentarzami, co może utrudnić audyt i bezpieczeństwo bazy danych.
CVE-2026-3494CVSS 5.3Database

CVE-2026-3494: luka w MariaDB umożliwiająca pominięcie logowania zapytań SQL

Luka CVE-2026-3494 w MariaDB do 11.8.5 umożliwia pominięcie logowania zapytań SQL z komentarzami, co może utrudnić audyt i bezpieczeństwo bazy danych.

CVSS
5.3 MEDIUM
EPSS
19.53%
Aktywnie wykorzystywana
brak w KEV
Produkt
mariadb

Co wiadomo

W MariaDB do wersji 11.8.5, gdy włączony jest plugin audytu serwera z filtrowaniem QUERY_DCL, QUERY_DDL lub QUERY_DML, zapytania SQL poprzedzone komentarzami (-- lub #) nie są rejestrowane. Może to prowadzić do braku pełnej historii działań użytkowników w logach audytu.

Wpływ biznesowy

Brak rejestrowania niektórych zapytań SQL w logach audytu może utrudnić wykrywanie i analizę nieautoryzowanych lub podejrzanych działań w bazie danych. Dla operatorów IT i właścicieli infrastruktury oznacza to potencjalne ryzyko utraty integralności danych i trudności w dochodzeniach bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji lub poprawek od dostawcy MariaDB. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi systemowe pod kątem nietypowych działań. Należy również przeprowadzić przegląd konfiguracji audytu i rozważyć dodatkowe mechanizmy monitorowania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS