Gemiddeld · 5.3 Node.js & npm GHSA-v6pj-gxxw-phfw CVE-2026-107384
CVE-2026-107384: SQL-injectie via object-sleutels in MariaDB Connector/Node.js bij SET-uitbreiding
MariaDB Connector/Node.js bevat een SQL-injectie (CWE-89) wanneer de optie permitSetMultiParamEntries is ingeschakeld. Kwaadaardige object-sleutels met een backtick kunnen de aangehaalde identifier beëindigen en SQL injecteren. Opgelost in vendor-updates. [bron: 4110, 31884]
AI-samenvatting
Dit bericht behandelt CVE-2026-107384 in MariaDB Connector/Node.js. Wanneer permitSetMultiParamEntries is ingeschakeld, worden object-sleutels in een SET-clausule niet door escapeId gehaald; een backtick in een sleutel kan de aangehaalde identifier sluiten en resterende tekst als SQL laten uitvoeren. De kwestie is beschreven in OSV en NVD. [bron: 4110, 31884]
Wat is er gebeurd
MariaDB Connector/Node.js breidt object-sleutels uit in SQL SET-clausules. Als permitSetMultiParamEntries is ingeschakeld, worden die sleutels niet door escapeId behandeld; een aanvaller kan een sleutel met een backtick gebruiken om de aangehaalde identifier te sluiten en zo SQL-injectie te veroorzaken. Dit kan leiden tot het wijzigen van kolommen die de applicatie niet bloot had moeten geven of het toevoegen van willekeurige SQL die met de databasegebruikersrechten wordt uitgevoerd. Het probleem staat geregistreerd als CVE-2026-107384 (SQL-injectie, CWE-89). [bron: 4110, 31884]
Technische oorzaak
De connector voegt object-sleutels direct in een SET-clausule zonder escapeId toe te passen wanneer permitSetMultiParamEntries is ingeschakeld. Een sleutel met een backtick kan daarmee de aangehaalde identifier beëindigen en de rest van de sleutel als SQL laten parsen, wat injectie mogelijk maakt. De verwerkingswijze voor geserialiseerde objecten die wordt gebruikt wanneer de optie is uitgeschakeld, is niet aangetast. [bron: 4110, 31884]
Waarom dit belangrijk is
Bij succesvolle exploitatie kan een aanvaller kolommen wijzigen die de applicatie bedoelde te beschermen en extra SQL uitvoeren met de rechten van het databaseaccount dat de applicatie gebruikt. Omdat de connector in applicatiecode draait, kan de injectie op afstand plaatsvinden vanuit de applicatielaag wanneer de kwetsbare optie is ingeschakeld. [bron: 4110, 31884]
Wie is getroffen
Toepassingen die MariaDB Connector/Node.js gebruiken en permitSetMultiParamEntries hebben ingeschakeld, zijn getroffen. Standaard staat die optie uit; paden die vertrouwen op de standaardverwerking van geserialiseerde objecten zijn niet kwetsbaar. [bron: 4110, 31884]
Getroffen versies
De publicatie vermeldt de volgende geïntroduceerde en gefixeerde gebeurtenissen: geïntroduceerd in 3.2.0 en gefikst in 3.2.5; geïntroduceerd in 3.3.0 en gefikst in 3.3.4; geïntroduceerd in 3.4.0 en gefikst in 3.4.7; en geïntroduceerd in 3.5.0-rc.0 en gefikst in 3.5.4. Controleer uw distributie en release-opmerkingen voor de juiste upgrade-doelen. [bron: 4110]
Oplossingen en mitigatie
Er is een vendor-update beschikbaar. De door de leverancier genoemde gefixeerde releases zijn 3.2.5, 3.3.4, 3.4.7 en 3.5.4. Als directe upgrade niet mogelijk is, zorg dat permitSetMultiParamEntries uitstaat; de standaardverwerking van geserialiseerde objecten is niet aangetast. [bron: 4110]
Aanbevolen actie
1) Werk Connector/Node.js bij naar een van de gefixeerde vendor-releases (3.2.5, 3.3.4, 3.4.7 of 3.5.4) passend bij uw omgeving. 2) Als bijwerken niet direct mogelijk is: verifieer dat permitSetMultiParamEntries is uitgeschakeld en schakel het niet in totdat de update is toegepast. 3) Audit databasegerichte code die multi-parameter SET-uitbreiding gebruikt op onverwachte blootstelling van kolommen. [bron: 4110]
Ontdekking en tijdlijn
De kwetsbaarheid is gepubliceerd in publieke kwetsbaarheidsdatabases op 2026-10-08; in de metadata verschijnen publicatie- en wijzigingsdatums 2026-10-08 en 2026-10-09. Raadpleeg de OSV- en NVD-vermeldingen voor de oorspronkelijke berichten. [bron: 4110, 31884]
PatchBriefing-score
5.3 / 10 · Gemiddeld
Officiële CVSS: 8.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Waarom deze score
CVSS v3.1 basisscore 8.1 (AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H) duidt op een high-severity remote injectie die vertrouwelijkheid, integriteit en beschikbaarheid kan schaden. De Patchwire-score 5.3 weegt de CVSS-basis en context (onbevoegde remote route en geen gebruikersinteractie nodig) mee voor prioritering. [bron: 31884]
Getroffen versies
- mariadb ≥ 3.5.0-rc.0 < 3.5.4
- kwetsbaar
- ≥ 3.2.5
- gepatcht
- ≥ 3.3.4
- gepatcht
- ≥ 3.4.7
- gepatcht
- ≥ 3.5.4
- gepatcht
Gemelde oplossingen
Er is een vendor-update beschikbaar. De door de leverancier genoemde gefixeerde releases zijn 3.2.5, 3.3.4, 3.4.7 en 3.5.4. Als directe upgrade niet mogelijk is, zorg dat permitSetMultiParamEntries uitstaat; de standaardverwerking van geserialiseerde objecten is niet aangetast. [bron: 4110]
Hoe dit rapport is gemaakt
2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
OSV.dev database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail