Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 5.3 Node.js & npm GHSA-v6pj-gxxw-phfw CVE-2026-107384

CVE-2026-107384: SQL-injectie via object-sleutels in MariaDB Connector/Node.js bij SET-uitbreiding

MariaDB Connector/Node.js bevat een SQL-injectie (CWE-89) wanneer de optie permitSetMultiParamEntries is ingeschakeld. Kwaadaardige object-sleutels met een backtick kunnen de aangehaalde identifier beëindigen en SQL injecteren. Opgelost in vendor-updates. [bron: 4110, 31884]

Door AI gesynthetiseerd uit 2 bronnen · bijgewerkt 2 uur geleden

AI-samenvatting

Dit bericht behandelt CVE-2026-107384 in MariaDB Connector/Node.js. Wanneer permitSetMultiParamEntries is ingeschakeld, worden object-sleutels in een SET-clausule niet door escapeId gehaald; een backtick in een sleutel kan de aangehaalde identifier sluiten en resterende tekst als SQL laten uitvoeren. De kwestie is beschreven in OSV en NVD. [bron: 4110, 31884]

Wat is er gebeurd

MariaDB Connector/Node.js breidt object-sleutels uit in SQL SET-clausules. Als permitSetMultiParamEntries is ingeschakeld, worden die sleutels niet door escapeId behandeld; een aanvaller kan een sleutel met een backtick gebruiken om de aangehaalde identifier te sluiten en zo SQL-injectie te veroorzaken. Dit kan leiden tot het wijzigen van kolommen die de applicatie niet bloot had moeten geven of het toevoegen van willekeurige SQL die met de databasegebruikersrechten wordt uitgevoerd. Het probleem staat geregistreerd als CVE-2026-107384 (SQL-injectie, CWE-89). [bron: 4110, 31884]

Technische oorzaak

De connector voegt object-sleutels direct in een SET-clausule zonder escapeId toe te passen wanneer permitSetMultiParamEntries is ingeschakeld. Een sleutel met een backtick kan daarmee de aangehaalde identifier beëindigen en de rest van de sleutel als SQL laten parsen, wat injectie mogelijk maakt. De verwerkingswijze voor geserialiseerde objecten die wordt gebruikt wanneer de optie is uitgeschakeld, is niet aangetast. [bron: 4110, 31884]

Waarom dit belangrijk is

Bij succesvolle exploitatie kan een aanvaller kolommen wijzigen die de applicatie bedoelde te beschermen en extra SQL uitvoeren met de rechten van het databaseaccount dat de applicatie gebruikt. Omdat de connector in applicatiecode draait, kan de injectie op afstand plaatsvinden vanuit de applicatielaag wanneer de kwetsbare optie is ingeschakeld. [bron: 4110, 31884]

Wie is getroffen

Toepassingen die MariaDB Connector/Node.js gebruiken en permitSetMultiParamEntries hebben ingeschakeld, zijn getroffen. Standaard staat die optie uit; paden die vertrouwen op de standaardverwerking van geserialiseerde objecten zijn niet kwetsbaar. [bron: 4110, 31884]

Getroffen versies

De publicatie vermeldt de volgende geïntroduceerde en gefixeerde gebeurtenissen: geïntroduceerd in 3.2.0 en gefikst in 3.2.5; geïntroduceerd in 3.3.0 en gefikst in 3.3.4; geïntroduceerd in 3.4.0 en gefikst in 3.4.7; en geïntroduceerd in 3.5.0-rc.0 en gefikst in 3.5.4. Controleer uw distributie en release-opmerkingen voor de juiste upgrade-doelen. [bron: 4110]

Oplossingen en mitigatie

Er is een vendor-update beschikbaar. De door de leverancier genoemde gefixeerde releases zijn 3.2.5, 3.3.4, 3.4.7 en 3.5.4. Als directe upgrade niet mogelijk is, zorg dat permitSetMultiParamEntries uitstaat; de standaardverwerking van geserialiseerde objecten is niet aangetast. [bron: 4110]

Aanbevolen actie

1) Werk Connector/Node.js bij naar een van de gefixeerde vendor-releases (3.2.5, 3.3.4, 3.4.7 of 3.5.4) passend bij uw omgeving. 2) Als bijwerken niet direct mogelijk is: verifieer dat permitSetMultiParamEntries is uitgeschakeld en schakel het niet in totdat de update is toegepast. 3) Audit databasegerichte code die multi-parameter SET-uitbreiding gebruikt op onverwachte blootstelling van kolommen. [bron: 4110]

Ontdekking en tijdlijn

De kwetsbaarheid is gepubliceerd in publieke kwetsbaarheidsdatabases op 2026-10-08; in de metadata verschijnen publicatie- en wijzigingsdatums 2026-10-08 en 2026-10-09. Raadpleeg de OSV- en NVD-vermeldingen voor de oorspronkelijke berichten. [bron: 4110, 31884]

PatchBriefing-score

5.3 / 10 · Gemiddeld

Officiële CVSS: 8.1

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

Waarom deze score

CVSS v3.1 basisscore 8.1 (AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H) duidt op een high-severity remote injectie die vertrouwelijkheid, integriteit en beschikbaarheid kan schaden. De Patchwire-score 5.3 weegt de CVSS-basis en context (onbevoegde remote route en geen gebruikersinteractie nodig) mee voor prioritering. [bron: 31884]

Getroffen versies

mariadb ≥ 3.5.0-rc.0 < 3.5.4
kwetsbaar
≥ 3.2.5
gepatcht
≥ 3.3.4
gepatcht
≥ 3.4.7
gepatcht
≥ 3.5.4
gepatcht

Gemelde oplossingen

Er is een vendor-update beschikbaar. De door de leverancier genoemde gefixeerde releases zijn 3.2.5, 3.3.4, 3.4.7 en 3.5.4. Als directe upgrade niet mogelijk is, zorg dat permitSetMultiParamEntries uitstaat; de standaardverwerking van geserialiseerde objecten is niet aangetast. [bron: 4110]

Hoe dit rapport is gemaakt

2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • OSV.dev database
  • NVD (NIST) database
Eén rapport
CVE-2026-107384: SQL-injectie via object-sleutels in MariaDB Connector/Node.js bij SET-uitbreiding
1 artikel · 2 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail