CVE-2026-44170: Luka w MariaDB na Windows umożliwiająca wykonanie poleceń powłoki
MariaDB na Windows z silnikiem CONNECT i REST pozwala na wykonanie poleceń powłoki. Aktualizuj do wersji naprawczych, aby zabezpieczyć system.
- CVSS
- 6.3 MEDIUM
- EPSS
- 64.78%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- mariadb
Co wiadomo
W MariaDB na Windows z włączonym silnikiem CONNECT i obsługą REST, w wersjach od 10.6.1 do przed 10.6.26 oraz innych wskazanych, interpolacja atrybutu HTTP tabeli do polecenia curl odbywała się bez odpowiedniego oczyszczenia, co pozwalało na wykonanie poleceń powłoki na serwerze. Luka została załatana w nowszych wersjach.
Wpływ biznesowy
Ta luka może pozwolić atakującemu na zdalne wykonanie poleceń na serwerze bazodanowym, co zagraża integralności i bezpieczeństwu danych oraz stabilności systemu. Operatorzy IT powinni traktować tę podatność poważnie, zwłaszcza w środowiskach Windows z aktywnym silnikiem CONNECT i REST, aby uniknąć potencjalnych naruszeń bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się niezwłoczne przejrzenie i aktualizację MariaDB do wersji 10.6.26, 10.11.17, 11.4.11, 11.8.7 lub 12.3.2 bądź nowszych. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do serwera, wyłącz silnik CONNECT lub obsługę REST, monitoruj logi pod kątem podejrzanej aktywności i priorytetyzuj działania naprawcze.