PT-2026-83375 · Mariadb · Mariadb-Connector-R2Dbc

CVE-2026-55859

·

Publicado

2026-08-28

·

Atualizado

2026-08-29

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas MariaDB Connector/R2DBC versões anteriores a 1.4.1
Description O driver codifica e decodifica todos os dados de caracteres assumindo que o conjunto de caracteres da conexão é UTF-8. Um servidor pode anunciar uma alteração no meio da sessão para a variável character set client através do mecanismo de rastreamento de estado de sessão do pacote OK, que pode ser acionado por configuração do servidor, rotinas armazenadas, gatilhos ou um servidor malicioso (man-in-the-middle). Se o conjunto de caracteres for alterado para um valor que não seja UTF-8, o driver continua a usar UTF-8 enquanto o servidor interpreta os bytes sob uma codificação diferente. Isso resulta em corrupção silenciosa de dados e em uma incompatibilidade de confusão de charset, que pode burlar a citação ou a filtragem de bytes e potencialmente levar à injeção de SQL.
Recommendations Atualize para a versão 1.4.1 ou posterior.

Exploit

Correção

Improper Encoding or Escaping of Output

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55859
GHSA-5RQC-86VF-G8R2

Produtos afetados

Mariadb-Connector-R2Dbc