PT-2026-108147 · Mariadb · Mariadb-Connector-Nodejs
CVE-2026-107384
·
Publicado
2026-10-08
·
Atualizado
2026-10-09
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
MariaDB Connector/Node.js versões 3.2.0 até 3.2.4
MariaDB Connector/Node.js versões 3.3.x anteriores a 3.3.4
MariaDB Connector/Node.js versões 3.4.x anteriores a 3.4.7
MariaDB Connector/Node.js versões 3.5.x anteriores a 3.5.4
Description
Quando a opção não padrão
permitSetMultiParamEntries está habilitada, objetos passados como parâmetros de consulta são expandidos em uma cláusula SQL SET, onde as chaves são tratadas como nomes de colunas. A implementação falhou ao não chamar a função escapeId() para essas chaves, permitindo que uma chave contendo uma crase feche o identificador citado. Isso permite que um invasor injete SQL arbitrário, potencialmente atualizando colunas não autorizadas, como funções, saldos ou senhas, com os privilégios do usuário do banco de dados. Este problema ocorre porque o escapador de identificadores foi ignorado em três caminhos de código específicos.Recommendations
Atualize o MariaDB Connector/Node.js para a versão 3.2.5.
Atualize o MariaDB Connector/Node.js para a versão 3.3.4.
Atualize o MariaDB Connector/Node.js para a versão 3.4.7.
Atualize o MariaDB Connector/Node.js para a versão 3.5.4.
Desabilite a opção
permitSetMultiParamEntries.
Valide as chaves do objeto contra uma lista de permissões (allow-list) de nomes de colunas antes de passá-las para a função query().Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mariadb-Connector-Nodejs