PT-2026-108146 · Mariadb · Mariadb-Connector-Nodejs

CVE-2026-107383

·

Publicado

2026-10-08

·

Atualizado

2026-10-08

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas MariaDB Connector/Node.js versões anteriores a 3.2.5 MariaDB Connector/Node.js versões anteriores a 3.3.4 MariaDB Connector/Node.js versões anteriores a 3.4.7 MariaDB Connector/Node.js versões anteriores a 3.5.4
Description Ao codificar parâmetros GeoJSON Polygon e MultiPolygon para o protocolo binário, o conector utiliza Buffer.allocUnsafe() para alocar memória com base na propriedade length de cada anel antes de verificar se o anel é realmente um array. Se um anel não-array malformado com um comprimento numérico for fornecido, o conector reserva memória que o loop de gravação ignora. Consequentemente, o buffer completo é enviado através dos endpoints execute() ou batch(), expondo dados não inicializados do heap do Node.js para o banco de dados. Essa memória vazada pode conter informações sensíveis, como conteúdo de outros usuários, tokens de sessão, cookies, credenciais de banco de dados ou material de chave TLS, que podem persistir em backups e réplicas. O caminho query() não é afetado, pois utiliza um codificador de texto.
Recommendations Atualize o MariaDB Connector/Node.js para a versão 3.2.5. Atualize o MariaDB Connector/Node.js para a versão 3.3.4. Atualize o MariaDB Connector/Node.js para a versão 3.4.7. Atualize o MariaDB Connector/Node.js para a versão 3.5.4. Como medida paliativa temporária, valide se as coordenadas GeoJSON são arrays de números devidamente aninhados antes de passar o objeto como parâmetro. Como medida paliativa temporária, utilize a função query() em vez de execute() ou batch().

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-107383
GHSA-48QF-XH34-Q73R

Produtos afetados

Mariadb-Connector-Nodejs