Вразливість SQL-ін'єкції в MariaDB версій 3.3.18 та 3.4.8

Вразливість SQL-ін'єкції в MariaDB 3.3.18 і 3.4.8 дозволяє атаки через mysql_real_escape_string() з набором big5. Оновіть до 3.3.19 або 3.4.9.
CVE-2026-44172CVSS 6.9Database

Вразливість SQL-ін'єкції в MariaDB версій 3.3.18 та 3.4.8

Вразливість SQL-ін'єкції в MariaDB 3.3.18 і 3.4.8 дозволяє атаки через mysql_real_escape_string() з набором big5. Оновіть до 3.3.19 або 3.4.9.

CVSS
6.9 MEDIUM
EPSS
44.09%
Активно використовується
немає в KEV
Продукт
mariadb

Що відомо

У MariaDB версій 3.3.18 та 3.4.8 виявлено вразливість SQL-ін'єкції при обробці невалідованого користувацького вводу з використанням mysql_real_escape_string() та текстового протоколу з набором символів big5. Ця проблема була виправлена у версіях 3.3.19 та 3.4.9.

Бізнес-вплив

Вразливість може дозволити зловмисникам виконувати SQL-ін'єкції, що призводить до несанкціонованого доступу або модифікації даних у базі. Це створює ризики для цілісності та конфіденційності інформації, що може вплинути на бізнес-процеси та репутацію організації.

Рекомендовані дії адміністратора

Рекомендується оновити MariaDB до версій 3.3.19 або 3.4.9 і новіших. Якщо оновлення наразі неможливе, слід обмежити використання набору символів big5 та ретельно перевіряти та фільтрувати користувацький ввід. Також варто переглянути журнали доступу на предмет підозрілої активності та оцінити ризики для пріоритетного усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки