CVE-2026-44170: Luka w MariaDB na Windows umożliwiająca wykonanie poleceń powłoki

MariaDB na Windows z silnikiem CONNECT i REST pozwala na wykonanie poleceń powłoki. Aktualizuj do wersji naprawczych, aby zabezpieczyć system.
CVE-2026-44170CVSS 6.3Windows

CVE-2026-44170: Luka w MariaDB na Windows umożliwiająca wykonanie poleceń powłoki

MariaDB na Windows z silnikiem CONNECT i REST pozwala na wykonanie poleceń powłoki. Aktualizuj do wersji naprawczych, aby zabezpieczyć system.

CVSS
6.3 MEDIUM
EPSS
64.78%
Aktywnie wykorzystywana
brak w KEV
Produkt
mariadb

Co wiadomo

W MariaDB na Windows z włączonym silnikiem CONNECT i obsługą REST, w wersjach od 10.6.1 do przed 10.6.26 oraz innych wskazanych, interpolacja atrybutu HTTP tabeli do polecenia curl odbywała się bez odpowiedniego oczyszczenia, co pozwalało na wykonanie poleceń powłoki na serwerze. Luka została załatana w nowszych wersjach.

Wpływ biznesowy

Ta luka może pozwolić atakującemu na zdalne wykonanie poleceń na serwerze bazodanowym, co zagraża integralności i bezpieczeństwu danych oraz stabilności systemu. Operatorzy IT powinni traktować tę podatność poważnie, zwłaszcza w środowiskach Windows z aktywnym silnikiem CONNECT i REST, aby uniknąć potencjalnych naruszeń bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się niezwłoczne przejrzenie i aktualizację MariaDB do wersji 10.6.26, 10.11.17, 11.4.11, 11.8.7 lub 12.3.2 bądź nowszych. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do serwera, wyłącz silnik CONNECT lub obsługę REST, monitoruj logi pod kątem podejrzanej aktywności i priorytetyzuj działania naprawcze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS