PT-2026-90707 · Dbd::Dbm+2 · Dbd::Dbm+3

CVE-2026-78030

·

Publicado

2026-09-11

·

Atualizado

2026-09-29

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas DBI versões anteriores a 1.653
Description Um problema no DBD::DBM permite o carregamento de módulos arbitrários porque os atributos de conexão dbm type e dbm mldbm são passados para a função require sem validação. Como a função require trata strings com formato de caminho como nomes de arquivos literais e ignora o array @INC, um invasor pode especificar um caminho de arquivo para carregar e executar código arbitrário de escopo de arquivo. O prefixo MLDBM::Serializer:: adicionado ao dbm mldbm não funciona como uma barreira, pois valores contendo / podem sair do diretório do serializador. Isso pode ser explorado se uma parte não confiável puder influenciar esses atributos por meio de um fragmento de DSN ou um parâmetro de seleção de backend de armazenamento. Além disso, o DBD::Gofer encaminha esses atributos para o lado do servidor, e o DBI::ProxyServer apenas verifica se um DSN começa com um prefixo de driver, podendo propagar o problema.
Recommendations Atualize o DBI para a versão 1.653 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-103475
CVE-2026-78030
ECHO-71D6-5F21-0FD8
GHSA-WQMW-WQWX-3FR7
OPENSUSE-SU-2026:11754-1
OPENSUSE-SU-2026:21960-1
SUSE-SU-2026:23919-1
SUSE-SU-2026:23952-1
SUSE-SU-2026:4346-1
SUSE-SU-2026:4386-1

Produtos afetados

Dbd::Dbm
Dbd::Gofer
Dbi
Dbi::Proxyserver