PT-2026-83375 · Mariadb · Mariadb-Connector-R2Dbc
CVE-2026-55859
·
Publicado
2026-08-28
·
Atualizado
2026-08-29
CVSS v3.1
5.9
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
MariaDB Connector/R2DBC versões anteriores a 1.4.1
Description
O driver codifica e decodifica todos os dados de caracteres assumindo que o conjunto de caracteres da conexão é UTF-8. Um servidor pode anunciar uma alteração no meio da sessão para a variável
character set client através do mecanismo de rastreamento de estado de sessão do pacote OK, que pode ser acionado por configuração do servidor, rotinas armazenadas, gatilhos ou um servidor malicioso (man-in-the-middle). Se o conjunto de caracteres for alterado para um valor que não seja UTF-8, o driver continua a usar UTF-8 enquanto o servidor interpreta os bytes sob uma codificação diferente. Isso resulta em corrupção silenciosa de dados e em uma incompatibilidade de confusão de charset, que pode burlar a citação ou a filtragem de bytes e potencialmente levar à injeção de SQL.Recommendations
Atualize para a versão 1.4.1 ou posterior.
Exploit
Correção
Improper Encoding or Escaping of Output
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Mariadb-Connector-R2Dbc