Вразливість CVE-2026-48163 у MariaDB дозволяє виконання довільних команд

Вразливість у MariaDB дозволяє виконувати довільні shell-команди через SST rsync. Оновіть MariaDB до безпечних версій для захисту серверів.
CVE-2026-48163CVSS 8.0Database

Вразливість CVE-2026-48163 у MariaDB дозволяє виконання довільних команд

Вразливість у MariaDB дозволяє виконувати довільні shell-команди через SST rsync. Оновіть MariaDB до безпечних версій для захисту серверів.

CVSS
8.0 HIGH
EPSS
47.54%
Активно використовується
немає в KEV
Продукт
mariadb

Що відомо

У MariaDB виявлено вразливість, що дозволяє зловмиснику виконувати довільні shell-команди на сервері під час SST (State Snapshot Transfer) через метод rsync. Проблема стосується версій від 10.6.1 до 10.6.27, 10.11.1 до 10.11.18, 11.4.1 до 11.4.12, 11.8.1 до 11.8.8 та 12.3.1, де параметри не проходили належну валідацію.

Бізнес-вплив

Ця вразливість може призвести до компрометації серверів баз даних MariaDB, що використовують SST з rsync, дозволяючи зловмисникам виконувати довільні команди на донорському вузлі. Це створює серйозні ризики для безпеки даних та цілісності інфраструктури, особливо у середовищах з реплікацією баз даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно оновити MariaDB до версій 10.6.27, 10.11.18, 11.4.12, 11.8.8 або 12.3.2 і вище. Якщо оновлення наразі неможливе, слід обмежити доступ до SST, ретельно перевірити журнали на ознаки зловмисної активності та мінімізувати експозицію серверів баз даних у мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки