CVE-2026-44171: luka w MariaDB umożliwiająca zapis plików poza katalogiem docelowym
MariaDB miało lukę pozwalającą na zapis plików poza katalogiem docelowym. Zalecana aktualizacja do najnowszych wersji w celu zabezpieczenia systemu.
- CVSS
- 6.3 MEDIUM
- EPSS
- 7.18%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- mariadb
Co wiadomo
W MariaDB w wersjach od 10.6.1 do przed 10.6.26, 10.11.1 do przed 10.11.17, 11.4.1 do przed 11.4.11, 11.8.1 do przed 11.8.7 oraz 12.3.1 narzędzie mbstream nieprawidłowo obsługiwało ścieżki zawierające '/../' podczas rozpakowywania archiwów. Może to prowadzić do tworzenia plików poza wskazanym katalogiem docelowym.
Wpływ biznesowy
Ta luka może umożliwić atakującemu zapis plików w nieautoryzowanych lokalizacjach na serwerze, co zagraża integralności danych i bezpieczeństwu systemu. Operatorzy baz danych powinni zwrócić uwagę na potencjalne ryzyko naruszenia danych i możliwe ataki wykorzystujące tę podatność.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację MariaDB do wersji 10.6.26, 10.11.17, 11.4.11, 11.8.7 lub 12.3.2, gdzie luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do narzędzia mbstream, monitoruj logi pod kątem podejrzanych operacji oraz minimalizuj ekspozycję serwera na nieznane archiwa.