CVE-2026-44173: luka w MariaDB umożliwiająca obejście uprawnień plików
Luka CVE-2026-44173 w MariaDB umożliwia zapis plików bez uprawnień FILE. Zalecana aktualizacja do najnowszych wersji w celu zabezpieczenia bazy danych.
- CVSS
- 5.0 MEDIUM
- EPSS
- 42.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- mariadb
Co wiadomo
W MariaDB w wersjach od 10.6.1 do przed 10.6.26, 10.11.1 do przed 10.11.17, 11.4.1 do przed 11.4.11, 11.8.1 do przed 11.8.7 oraz 12.3.1, możliwe było wykonanie poleceń SELECT ... INTO OUTFILE i SELECT ... INTO DUMPFILE bez weryfikacji uprawnienia FILE, jeśli klauzula FROM zawierała wyłącznie podzapytania. Problem został załatany w nowszych wersjach.
Wpływ biznesowy
Luka może pozwolić użytkownikom na zapis plików na serwerze bez odpowiednich uprawnień, co może prowadzić do nieautoryzowanego zapisu danych lub potencjalnego wykorzystania do dalszych ataków. Operatorzy baz danych powinni zwrócić uwagę na aktualizację systemu, aby ograniczyć ryzyko nieautoryzowanego dostępu do plików.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację MariaDB do wersji 10.6.26, 10.11.17, 11.4.11, 11.8.7 lub 12.3.2, w zależności od używanej wersji. W międzyczasie warto ograniczyć dostęp do serwera baz danych, monitorować logi pod kątem podejrzanych operacji oraz przeglądać uprawnienia użytkowników, szczególnie dotyczące operacji na plikach.