CVE-2026-48163: Luka w MariaDB umożliwiająca wykonanie poleceń powłoki podczas SST

Wysokie ryzyko w MariaDB (CVE-2026-48163) pozwala na wykonanie poleceń powłoki podczas SST. Zalecana szybka aktualizacja do wersji z poprawką.
CVE-2026-48163CVSS 8.0Database

CVE-2026-48163: Luka w MariaDB umożliwiająca wykonanie poleceń powłoki podczas SST

Wysokie ryzyko w MariaDB (CVE-2026-48163) pozwala na wykonanie poleceń powłoki podczas SST. Zalecana szybka aktualizacja do wersji z poprawką.

CVSS
8.0 HIGH
EPSS
47.54%
Aktywnie wykorzystywana
brak w KEV
Produkt
mariadb

Co wiadomo

W MariaDB w wersjach od 10.6.1 do przed 10.6.27, 10.11.1 do przed 10.11.18, 11.4.1 do przed 11.4.12, 11.8.1 do przed 11.8.8 oraz 12.3.1 podczas procesu SST (State Snapshot Transfer) parametry przesyłane przez węzeł dołączający nie były odpowiednio weryfikowane. To umożliwiało złośliwemu węzłowi dołączającemu wykonanie dowolnych poleceń powłoki po stronie węzła-dawcy poprzez metodę rsync SST.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa baz danych MariaDB, ponieważ pozwala na zdalne wykonanie kodu na serwerze-dawcy podczas synchronizacji danych. Może to prowadzić do przejęcia kontroli nad serwerem, wycieku danych lub dalszej eskalacji ataku. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo podejść do jej załatania, zwłaszcza w środowiskach korzystających z replikacji SST metodą rsync.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie serwerów MariaDB do wersji 10.6.27, 10.11.18, 11.4.12, 11.8.8 lub 12.3.2, gdzie luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do procesu SST oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo warto przeglądnąć konfigurację replikacji i rozważyć alternatywne metody SST, aby zminimalizować ryzyko wykorzystania tej podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS