CVE-2026-44171: luka w MariaDB umożliwiająca zapis plików poza katalogiem docelowym

MariaDB miało lukę pozwalającą na zapis plików poza katalogiem docelowym. Zalecana aktualizacja do najnowszych wersji w celu zabezpieczenia systemu.
CVE-2026-44171CVSS 6.3Database

CVE-2026-44171: luka w MariaDB umożliwiająca zapis plików poza katalogiem docelowym

MariaDB miało lukę pozwalającą na zapis plików poza katalogiem docelowym. Zalecana aktualizacja do najnowszych wersji w celu zabezpieczenia systemu.

CVSS
6.3 MEDIUM
EPSS
7.18%
Aktywnie wykorzystywana
brak w KEV
Produkt
mariadb

Co wiadomo

W MariaDB w wersjach od 10.6.1 do przed 10.6.26, 10.11.1 do przed 10.11.17, 11.4.1 do przed 11.4.11, 11.8.1 do przed 11.8.7 oraz 12.3.1 narzędzie mbstream nieprawidłowo obsługiwało ścieżki zawierające '/../' podczas rozpakowywania archiwów. Może to prowadzić do tworzenia plików poza wskazanym katalogiem docelowym.

Wpływ biznesowy

Ta luka może umożliwić atakującemu zapis plików w nieautoryzowanych lokalizacjach na serwerze, co zagraża integralności danych i bezpieczeństwu systemu. Operatorzy baz danych powinni zwrócić uwagę na potencjalne ryzyko naruszenia danych i możliwe ataki wykorzystujące tę podatność.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację MariaDB do wersji 10.6.26, 10.11.17, 11.4.11, 11.8.7 lub 12.3.2, gdzie luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do narzędzia mbstream, monitoruj logi pod kątem podejrzanych operacji oraz minimalizuj ekspozycję serwera na nieznane archiwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS