Уразливість у MariaDB дозволяє уникнути логування SQL-запитів

Уразливість у MariaDB до 11.8.5 дозволяє уникнути логування SQL-запитів з коментарями, що ускладнює аудит і безпеку баз даних.
CVE-2026-3494CVSS 5.3Database

Уразливість у MariaDB дозволяє уникнути логування SQL-запитів

Уразливість у MariaDB до 11.8.5 дозволяє уникнути логування SQL-запитів з коментарями, що ускладнює аудит і безпеку баз даних.

CVSS
5.3 MEDIUM
EPSS
19.53%
Активно використовується
немає в KEV
Продукт
mariadb

Що відомо

У MariaDB до версії 11.8.5 при увімкненому серверному аудиту з фільтрацією QUERY_DCL, QUERY_DDL або QUERY_DML SQL-запити, що починаються з коментарів (-- або #), не записуються в лог. Це може призвести до пропуску важливої інформації про виконані запити.

Бізнес-вплив

Для операторів ІТ та власників інфраструктури це означає, що частина SQL-запитів може не відображатися у журналах аудиту, ускладнюючи виявлення потенційних зловживань або атак. Відсутність повного логування знижує ефективність моніторингу безпеки та розслідувань інцидентів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень від MariaDB, що виправляють цю уразливість, або тимчасово змінити конфігурацію аудиту для уникнення використання фільтрів QUERY_DCL, QUERY_DDL, QUERY_DML з коментарями. Також слід переглянути журнали на предмет пропущених записів і посилити моніторинг активності бази даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки