Mariadb · Mariadb Connector/C · CVE-2026-61700
**Nome do Software Vulnerável e Versões Afetadas**
MariaDB Connector/J versões anteriores a 2.7.14
MariaDB Connector/J versões anteriores a 3.3.5
MariaDB Connector/J versões anteriores a 3.4.3
MariaDB Connector/J versões anteriores a 3.5.9
**Description**
O MariaDB Connector/J não aplica a configuração `allowLocalInfile=false` ao processar um pacote de protocolo LOCAL INFILE `0xfb` iniciado pelo servidor dentro da função `ClientMessage.readPacket()`. Quando uma aplicação envia um COM QUERY `LOAD DATA LOCAL INFILE`, um servidor malicioso ou um atacante man-in-the-middle pode ecoar o mesmo nome de arquivo, fazendo com que o conector transmita o conteúdo do arquivo, apesar da opção de segurança estar desativada. A exploração é limitada, pois o servidor não pode redirecionar a solicitação para caminhos arbitrários e só pode receber o arquivo exato já selecionado pela aplicação. Isso exige que a aplicação carregue ativamente dados sensíveis através de uma conexão não confiável.
**Recommendations**
Atualize o MariaDB Connector/J para a versão 2.7.14 ou posterior.
Atualize o MariaDB Connector/J para a versão 3.3.5 ou posterior.
Atualize o MariaDB Connector/J para a versão 3.4.3 ou posterior.
Atualize o MariaDB Connector/J para a versão 3.5.9 ou posterior.