PT-2026-94379 · Mariadb · Mariadb Connector/C

·

CVE-2026-61700

·

Publicado

2026-09-17

·

Atualizado

2026-09-23

CVSS v3.1

3.7

Baixa

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas MariaDB Connector/J versões anteriores a 2.7.14 MariaDB Connector/J versões anteriores a 3.3.5 MariaDB Connector/J versões anteriores a 3.4.3 MariaDB Connector/J versões anteriores a 3.5.9
Description O MariaDB Connector/J não aplica a configuração allowLocalInfile=false ao processar um pacote de protocolo LOCAL INFILE 0xfb iniciado pelo servidor dentro da função ClientMessage.readPacket(). Quando uma aplicação envia um COM QUERY LOAD DATA LOCAL INFILE, um servidor malicioso ou um atacante man-in-the-middle pode ecoar o mesmo nome de arquivo, fazendo com que o conector transmita o conteúdo do arquivo, apesar da opção de segurança estar desativada. A exploração é limitada, pois o servidor não pode redirecionar a solicitação para caminhos arbitrários e só pode receber o arquivo exato já selecionado pela aplicação. Isso exige que a aplicação carregue ativamente dados sensíveis através de uma conexão não confiável.
Recommendations Atualize o MariaDB Connector/J para a versão 2.7.14 ou posterior. Atualize o MariaDB Connector/J para a versão 3.3.5 ou posterior. Atualize o MariaDB Connector/J para a versão 3.4.3 ou posterior. Atualize o MariaDB Connector/J para a versão 3.5.9 ou posterior.

Exploit

Correção

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-61700
ECHO-E63A-AC26-7D97
GHSA-WXMM-Q36W-R9XJ

Produtos afetados

Mariadb Connector/C