CVE-2026-44169: luka w MariaDB umożliwiająca podgląd definicji procedur
MariaDB przed 11.4.11, 11.8.7 i 12.3.2 umożliwia podgląd definicji procedur bez odpowiednich uprawnień. Zalecana aktualizacja.
- CVSS
- 4.3 MEDIUM
- EPSS
- 14.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- mariadb
Co wiadomo
W MariaDB w wersjach od 11.4.1 do przed 11.4.11, 11.8.1 do przed 11.8.7 oraz 12.3.1 użytkownik z uprawnieniami EXECUTE do procedury przechowywanej przez rolę mógł zobaczyć definicję tej procedury bez posiadania uprawnienia SHOW CREATE ROUTINE. Luka została załatana w wersjach 11.4.11, 11.8.7 oraz 12.3.2.
Wpływ biznesowy
Ta luka może prowadzić do niezamierzonego ujawnienia kodu procedur przechowywanych, co w środowiskach produkcyjnych może naruszyć poufność i ułatwić dalsze ataki. Administratorzy baz danych powinni zwrócić uwagę na wersje MariaDB używane w organizacji i rozważyć aktualizację, aby ograniczyć ryzyko wycieku informacji.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację MariaDB do wersji 11.4.11, 11.8.7 lub 12.3.2, w zależności od używanej gałęzi. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do ról z uprawnieniami EXECUTE oraz monitorować logi pod kątem nietypowych zapytań do procedur przechowywanych.