CVE MySQL, MariaDB i Percona

Trzyletnia watchlista CVE dla serwerów baz danych MySQL, MariaDB i Percona używanych w środowiskach biznesowych oraz hostingowych.

Dedykowana watchlista CVE

CVE MySQL, MariaDB i Percona

Trzyletnia watchlista CVE dla serwerów baz danych MySQL, MariaDB i Percona używanych w środowiskach biznesowych oraz hostingowych.

Administracja serwerów
KategoriaPrzełączaj osobne watchlisty CVE dla wybranych produktów.
Pokażposortowane według istotności operacyjnej dla infrastruktury DataHouse
CVE-2019-25224CVSS 9.8CMS

Krytyczna luka OS Command Injection w wtyczce WP Database Backup dla WordPress

Wtyczka WP Database Backup dla WordPress w wersjach przed 5.2 zawiera krytyczną lukę umożliwiającą nieautoryzowanym atakującym wykonanie dowolnych poleceń systemu operacyjnego poprzez funkcję mysqldump. Luka ta może prowadzić do pełnego przejęcia serwera.

Aktualizacja: 2026-06-17
CVE-2026-40887CVSS 9.1Database

Krytyczna luka SQL Injection w platformie Vendure (CVE-2026-40887)

W platformie Vendure wykryto krytyczną lukę SQL Injection w API sklepu, umożliwiającą nieautoryzowane wykonanie dowolnych zapytań SQL. Luka dotyczy wersji od 1.7.4 do przed 2.3.4, 3.5.7 i 3.6.2 i obejmuje wszystkie obsługiwane bazy danych.

Aktualizacja: 2026-06-17
CVE-2025-34227CVSS 8.6Database

CVE-2025-34227: podatność na wstrzyknięcie poleceń w Nagios XI

Nagios XI w wersjach starszych niż 2026R1 jest podatny na uwierzytelnione wstrzyknięcie poleceń w kreatorach baz danych MongoDB, MySQL i Postgres. Atakujący może wstrzyknąć znaki powłoki do argumentów i wykonać dowolne polecenia systemowe jako użytkownik 'n...

Aktualizacja: 2026-06-17
CVE-2026-49261CVSS 10.0Database

Krytyczna luka w MariaDB umożliwiająca wykonanie poleceń powłoki

W MariaDB w wersjach od 10.6.1 do 10.6.26, 10.11.1 do 10.11.17, 11.4.1 do 11.4.11, 11.8.1 do 11.8.7 oraz 12.3.1 z włączoną opcją wsrep_notify_cmd istnieje luka pozwalająca na wykonanie poleceń powłoki poprzez nazwę węzła dołączającego się do klastra. Luka z...

Aktualizacja: 2026-07-15
CVE-2026-41229CVSS 9.1Database

Krytyczna luka w Froxlor umożliwiająca wykonanie złośliwego kodu PHP

W oprogramowaniu Froxlor przed wersją 2.3.6 funkcja PhpHelper::parseArrayToString() nieprawidłowo obsługuje pojedyncze cudzysłowy w ciągach znaków, co pozwala administratorowi z uprawnieniami change_serversettings na wstrzyknięcie niezweryfikowanego kodu PH...

Aktualizacja: 2026-06-17
CVE-2026-53595CVSS 9.4Web

Krytyczna luka w FreeScout umożliwiająca przejęcie konta bez uwierzytelnienia

W FreeScout do wersji 1.8.224 wykryto krytyczną lukę pozwalającą anonimowemu atakującemu na zmianę adresu e-mail i hasła najniżej identyfikowanego aktywowanego konta oraz zalogowanie się na nie bez żadnej autoryzacji. Luka wynika z błędnej obsługi zaproszeń...

Aktualizacja: 2026-07-21
CVE-2026-29080CVSS 9.4Database

CVE-2026-29080: krytyczna luka SQL injection w Rucio

W Rucio wykryto krytyczną lukę SQL injection w funkcji create_sqla_query(), umożliwiającą uwierzytelnionym użytkownikom wykonanie dowolnych zapytań SQL na bazie danych Oracle przez endpoint wyszukiwania DID. Luka dotyczy wersji od 1.27.0 do przed 35.8.5, 38...

Aktualizacja: 2026-06-17
CVE-2024-21508CVSS 9.8Database

Krytyczna luka RCE w mysql2 przed wersją 3.9.4

Pakiet mysql2 w wersjach wcześniejszych niż 3.9.4 jest podatny na zdalne wykonanie kodu (RCE) z powodu niewłaściwej walidacji parametrów supportBigNumbers i bigNumberStrings w funkcji readCodeFor. Luka ta umożliwia atakującemu wykonanie dowolnego kodu na se...

Aktualizacja: 2026-06-17
CVE-2023-26785CVSS 9.8Database

Krytyczna luka RCE w MariaDB 10.5 związana z funkcjami UDF

W MariaDB w wersji 10.5 wykryto krytyczną lukę umożliwiającą zdalne wykonanie kodu (RCE) poprzez funkcje UDF ładowane z plików Shared Object i wywoływane komendą "create function". MariaDB Foundation kwestionuje tę ocenę, wskazując, że nie dochodzi do przek...

Aktualizacja: 2026-06-17
CVE-2026-3960CVSS 9.8Database

Krytyczna luka RCE w h2o umożliwiająca zdalne wykonanie kodu

W wersji h2o-3 do 3.46.0.9 wykryto krytyczną lukę umożliwiającą zdalne wykonanie kodu przez niezalogowanych użytkowników na endpointzie REST API /99/ImportSQLTable. Luka wynika z niewystarczających zabezpieczeń mechanizmu czarnej listy parametrów, które moż...

Aktualizacja: 2026-06-17
CVE-2026-57517CVSS 9.3Web

Krytyczna podatność SQL Injection w Control Web Panel do wersji 0.9.8.1225

Control Web Panel w wersjach przed 0.9.8.1225 zawiera krytyczną podatność typu blind SQL injection, umożliwiającą zdalnym, nieautoryzowanym atakującym wykonanie dowolnych zapytań SQL poprzez parametr userRes w żądaniu POST. Wykorzystanie tej luki pozwala na...

Aktualizacja: 2026-07-02
CVE-2026-44168CVSS 8.0Database

CVE-2026-44168: Luka w MariaDB umożliwiająca wykonanie poleceń powłoki

W MariaDB w wersjach od 10.6.1 do przed 10.6.26, 10.11.1 do przed 10.11.17, 11.4.1 do przed 11.4.11, 11.8.1 do przed 11.8.7 oraz 12.3.1 podczas synchronizacji SST donor interpoluje parametry przesłane przez joinera bez pełnej walidacji. Może to pozwolić zło...

Aktualizacja: 2026-07-15
CVE-2026-55740CVSS 9.3Web

Krytyczna luka SQL Injection w Nur-Alam39 bus-ticket w pliku bus_info.php

Aplikacja Nur-Alam39 bus-ticket zawiera krytyczną lukę SQL Injection w pliku bus_info.php, gdzie parametr busid jest wstrzykiwany bezpośrednio do zapytania SQL bez odpowiedniej walidacji. Atakujący może zdalnie, bez uwierzytelnienia, wykonać dowolne zapytan...

Aktualizacja: 2026-06-22
CVE-2026-48188CVSS 9.1Database

CVE-2026-48188: Krytyczna luka SQL Injection w OTRS

W module warstwy bazy danych OTRS lub ((OTRS)) Community Edition wykryto podatność na nieprawidłową walidację danych wejściowych, umożliwiającą nieautoryzowany atak SQL Injection i ominięcie uwierzytelniania. Luka występuje, gdy serwer MySQL/MariaDB jest sk...

Aktualizacja: 2026-07-22
CVE-2026-48773CVSS 9.8Database

Krytyczna luka w ProxySQL umożliwiająca zdalne uszkodzenie pamięci

ProxySQL w wersjach od 2.0.18 do 3.0.8 posiada krytyczną lukę w zabezpieczeniach polegającą na uszkodzeniu pamięci sterty podczas wstępnego odczytu protokołów MySQL i PostgreSQL. Zdalny, nieautoryzowany atakujący może wysłać nadmiernie duży pierwszy pakiet,...

Aktualizacja: 2026-06-23
CVE-2023-46127CVSS 5.4Database

CVE-2023-46127: Luka HTML Injection w frameworku Frappe

Framework Frappe umożliwia złośliwemu użytkownikowi z dostępem do pulpitu tworzenie dokumentów zawierających złośliwe ładunki HTML, co prowadzi do podatności typu HTML Injection. Luka została załatana w wersji 14.49.0.

Aktualizacja: 2026-06-17
CVE-2024-21512CVSS 8.2Database

CVE-2024-21512: podatność Prototype Pollution w mysql2 przed wersją 3.9.8

Pakiet mysql2 w wersjach przed 3.9.8 jest podatny na Prototype Pollution z powodu niewłaściwej sanitacji danych wejściowych użytkownika przekazywanych do pól i tabel przy użyciu funkcji nestTables. Ta luka może prowadzić do nieautoryzowanych modyfikacji pro...

Aktualizacja: 2026-06-17
CVE-2024-10553CVSS 9.8Database

Krytyczna luka w h2o umożliwiająca zdalne wykonanie kodu przez deserializację

W wersji 3.46.0.4 h2oai/h2o-3 REST API wykryto krytyczną lukę pozwalającą nieautoryzowanym atakującym na zdalne wykonanie kodu poprzez deserializację niezaufanych danych. Luka dotyczy endpointów POST /99/ImportSQLTable i POST /3/SaveToHiveTable, gdzie kontr...

Aktualizacja: 2026-06-17
CVE-2024-31864CVSS 9.8Web

Krytyczna luka w Apache Zeppelin umożliwiająca wstrzyknięcie kodu

W Apache Zeppelin wykryto krytyczną lukę (CVE-2024-31864) pozwalającą na wstrzyknięcie złośliwego kodu podczas łączenia się z bazą MySQL przez sterownik JDBC. Luka dotyczy wersji przed 0.11.1 i może prowadzić do ujawnienia poufnych konfiguracji lub wykonani...

Aktualizacja: 2026-06-17
CVE-2024-21511CVSS 9.8Database

Krytyczna luka w mysql2 umożliwiająca zdalne wykonanie kodu (CVE-2024-21511)

Wersje pakietu mysql2 starsze niż 3.9.7 są podatne na zdalne wykonanie kodu poprzez niewłaściwe oczyszczanie parametru timezone w funkcji readCodeFor, co pozwala na wywołanie natywnej funkcji daty/czasu serwera MySQL. Luka ta ma ocenę CVSS 9.8, co wskazuje ...

Aktualizacja: 2026-06-17
CVE-2026-48165CVSS 8.0Database

CVE-2026-48165: Luka w MariaDB umożliwiająca wykonanie poleceń powłoki

W MariaDB w wersjach od 10.6.1 do przed 10.6.27, 10.11.1 do przed 10.11.18, 11.4.1 do przed 11.4.12, 11.8.1 do przed 11.8.8 oraz 12.3.1, użytkownik o wysokich uprawnieniach mógł wykorzystać zmienne systemowe wsrep_sst_receive_address lub wsrep_sst_donor do ...

Aktualizacja: 2026-07-15
CVE-2026-56287CVSS 8.1Web

CVE-2026-56287: podatność SQL Injection w Apache Fineract

W Apache Fineract do wersji 1.14.0 w API wyszukiwania klientów (GET /api/v1/clients) wykryto podatność boolean-based SQL Injection. Parametry orderBy i sortOrder są łączone w zapytaniu SQL bez odpowiedniej walidacji, co pozwala uwierzytelnionemu użytkowniko...

Aktualizacja: 2026-07-15
CVE-2024-30985CVSS 9.8Web

Krytyczna luka SQL Injection w systemie zarządzania klientami phpgurukul

W systemie zarządzania klientami phpgurukul (wersja 1.1) wykryto krytyczną lukę SQL Injection na stronie "B/W Dates Reports", umożliwiającą atakującemu wykonanie dowolnych poleceń SQL poprzez parametry "todate" i "fromdate". Luka ta może prowadzić do nieaut...

Aktualizacja: 2026-06-17
CVE-2024-55496CVSS 9.1Web

Krytyczna luka SQL Injection w systemie zarządzania księgarnią 1000projects

W systemie zarządzania księgarnią 1000projects Bookstore Management System PHP MySQL Project 1.0 wykryto krytyczną lukę SQL Injection w funkcji add_company.php. Luka ta umożliwia ataki poprzez parametr delete, co może prowadzić do nieautoryzowanego dostępu ...

Aktualizacja: 2026-06-17
CVE-2026-46850CVSS 9.9Database

Krytyczna luka w MySQL Shell umożliwiająca przejęcie kontroli

W produkcie MySQL Shell firmy Oracle wykryto krytyczną lukę bezpieczeństwa w wersji 2026.2.0+9.6.1, która pozwala atakującemu o niskich uprawnieniach z dostępem sieciowym HTTP na przejęcie kontroli nad MySQL Shell. Luka ta może mieć wpływ również na inne pr...

Aktualizacja: 2026-06-22
CVE-2026-46860CVSS 9.8Database

Krytyczna luka w MySQL Router umożliwiająca przejęcie kontroli

W produkcie MySQL Router firmy Oracle wykryto krytyczną lukę bezpieczeństwa w wersjach 9.0.0-9.7.0, pozwalającą nieautoryzowanemu atakującemu z dostępem sieciowym HTTP na przejęcie kontroli nad routerem. Luka ma wysoki współczynnik CVSS 9.8, wpływając na po...

Aktualizacja: 2026-06-18
CVE-2026-30849CVSS 9.3Database

CVE-2026-30849: Luka w uwierzytelnianiu w MantisBT dla baz MySQL

Mantis Bug Tracker (MantisBT) w wersjach przed 2.28.1 korzystających z baz MySQL jest podatny na obejście uwierzytelniania w API SOAP z powodu nieprawidłowej walidacji typu parametru hasła. Atakujący znający nazwę użytkownika może zalogować się bez znajomoś...

Aktualizacja: 2026-06-17
CVE-2026-46861CVSS 9.6Database

CVE-2026-46861: Krytyczna luka w MySQL NDB Cluster

W produkcie MySQL NDB Cluster firmy Oracle wykryto krytyczną lukę bezpieczeństwa umożliwiającą atakującemu z niskimi uprawnieniami i dostępem sieciowym przez HTTP przejęcie kontroli nad klastrem. Luka dotyczy wersji 8.0.11-8.0.46, 8.4.0-8.4.9 oraz 9.0.0-9.7...

Aktualizacja: 2026-06-18
CVE-2026-25212CVSS 9.9Database

Krytyczna luka w Percona PMM umożliwiająca wykonanie poleceń systemowych

W Percona PMM w wersjach przed 3.7 wykryto lukę, która pozwala użytkownikowi z uprawnieniami pmm-admin wykorzystać funkcję „Dodaj źródło danych” do wykonania poleceń powłoki systemowej poza kontekstem bazy danych. Problem wynika z przyznania wewnętrznemu uż...

Aktualizacja: 2026-06-17
CVE-2025-34201CVSS 8.5Containers

CVE-2025-34201: luka w aplikacji wirtualnego urządzenia Vasion Print

Wirtualne urządzenie Vasion Print (dawniej PrinterLogic) uruchamia wiele kontenerów Docker na współdzielonych sieciach wewnętrznych bez odpowiedniej segmentacji ani zapór. Kompromitacja pojedynczego kontenera umożliwia dostęp do wewnętrznych usług i dalsze ...

Aktualizacja: 2026-06-17
CVE-2026-43873CVSS 7.5Web

CVE-2026-43873: Wyciekanie klucza uwierzytelniającego w WWBN AVideo

W WWBN AVideo do wersji 29.0 włącznie, plik cloneClient.json.php ujawnia lokalny klucz współdzielony CloneSite w odpowiedzi HTTP przy nieautoryzowanych żądaniach. Pozwala to atakującemu na podszycie się pod ofiarę i wykonanie pełnego zrzutu bazy danych zdal...

Aktualizacja: 2026-06-17
CVE-2024-8929CVSS 5.8Database

CVE-2024-8929: Luka w PHP umożliwiająca wyciek danych z pamięci heap

W wersjach PHP 8.1 przed 8.1.31, 8.2 przed 8.2.26 oraz 8.3 przed 8.3.14 złośliwy serwer MySQL może spowodować ujawnienie zawartości pamięci heap klienta, zawierającej dane z innych zapytań SQL oraz potencjalnie dane innych użytkowników tego samego serwera.

Aktualizacja: 2026-06-17
CVE-2023-5157CVSS 7.5Database

CVE-2023-5157: luka w MariaDB umożliwiająca DoS przez skanowanie portów

W MariaDB wykryto lukę, która pozwala zdalnemu atakującemu wywołać odmowę usługi (DoS) poprzez skanowanie portów 3306 i 4567 za pomocą narzędzia OpenVAS. Luka ta ma wysoką ocenę CVSS 7.5, co wskazuje na poważne zagrożenie dla dostępności systemu.

Aktualizacja: 2026-06-17

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS