PT-2026-108147 · Mariadb · Mariadb-Connector-Nodejs

CVE-2026-107384

·

Publicado

2026-10-08

·

Atualizado

2026-10-09

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas MariaDB Connector/Node.js versões 3.2.0 até 3.2.4 MariaDB Connector/Node.js versões 3.3.x anteriores a 3.3.4 MariaDB Connector/Node.js versões 3.4.x anteriores a 3.4.7 MariaDB Connector/Node.js versões 3.5.x anteriores a 3.5.4
Description Quando a opção não padrão permitSetMultiParamEntries está habilitada, objetos passados como parâmetros de consulta são expandidos em uma cláusula SQL SET, onde as chaves são tratadas como nomes de colunas. A implementação falhou ao não chamar a função escapeId() para essas chaves, permitindo que uma chave contendo uma crase feche o identificador citado. Isso permite que um invasor injete SQL arbitrário, potencialmente atualizando colunas não autorizadas, como funções, saldos ou senhas, com os privilégios do usuário do banco de dados. Este problema ocorre porque o escapador de identificadores foi ignorado em três caminhos de código específicos.
Recommendations Atualize o MariaDB Connector/Node.js para a versão 3.2.5. Atualize o MariaDB Connector/Node.js para a versão 3.3.4. Atualize o MariaDB Connector/Node.js para a versão 3.4.7. Atualize o MariaDB Connector/Node.js para a versão 3.5.4. Desabilite a opção permitSetMultiParamEntries. Valide as chaves do objeto contra uma lista de permissões (allow-list) de nomes de colunas antes de passá-las para a função query().

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-107384
GHSA-V6PJ-GXXW-PHFW

Produtos afetados

Mariadb-Connector-Nodejs