CVE-2026-44173: luka w MariaDB umożliwiająca obejście uprawnień plików

Luka CVE-2026-44173 w MariaDB umożliwia zapis plików bez uprawnień FILE. Zalecana aktualizacja do najnowszych wersji w celu zabezpieczenia bazy danych.
CVE-2026-44173CVSS 5.0Database

CVE-2026-44173: luka w MariaDB umożliwiająca obejście uprawnień plików

Luka CVE-2026-44173 w MariaDB umożliwia zapis plików bez uprawnień FILE. Zalecana aktualizacja do najnowszych wersji w celu zabezpieczenia bazy danych.

CVSS
5.0 MEDIUM
EPSS
42.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
mariadb

Co wiadomo

W MariaDB w wersjach od 10.6.1 do przed 10.6.26, 10.11.1 do przed 10.11.17, 11.4.1 do przed 11.4.11, 11.8.1 do przed 11.8.7 oraz 12.3.1, możliwe było wykonanie poleceń SELECT ... INTO OUTFILE i SELECT ... INTO DUMPFILE bez weryfikacji uprawnienia FILE, jeśli klauzula FROM zawierała wyłącznie podzapytania. Problem został załatany w nowszych wersjach.

Wpływ biznesowy

Luka może pozwolić użytkownikom na zapis plików na serwerze bez odpowiednich uprawnień, co może prowadzić do nieautoryzowanego zapisu danych lub potencjalnego wykorzystania do dalszych ataków. Operatorzy baz danych powinni zwrócić uwagę na aktualizację systemu, aby ograniczyć ryzyko nieautoryzowanego dostępu do plików.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację MariaDB do wersji 10.6.26, 10.11.17, 11.4.11, 11.8.7 lub 12.3.2, w zależności od używanej wersji. W międzyczasie warto ograniczyć dostęp do serwera baz danych, monitorować logi pod kątem podejrzanych operacji oraz przeglądać uprawnienia użytkowników, szczególnie dotyczące operacji na plikach.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS