Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 4.9 Node.js & npm GHSA-r3rv-jm3r-62q2 CVE-2026-107385

CVE-2026-107385

De MariaDB Connector/Node.js text-protocol escaping negeert NO_BACKSLASH_ESCAPES, waardoor SQL-injectie mogelijk is via Connection.escape() en andere text-protocol paden. Opgelost in vendor-updates.

Door AI gesynthetiseerd uit 2 bronnen · bijgewerkt 2 uur geleden

AI-samenvatting

Een fout in MariaDB Connector/Node.js zorgt ervoor dat text-protocol escaping altijd aanhalingstekens voorafgaat met een backslash en het session sql_mode NO_BACKSLASH_ESCAPES negeert. Als die mode actief is, kan een door een aanvaller bestuurde placeholder een stringliteral sluiten en SQL injecteren. Dit probleem staat geregistreerd als CVE-2026-107385 en er zijn fixes beschikbaar.

Wat is er gebeurd

De text-protocol escaping van MariaDB Connector/Node.js zet altijd een backslash vóór aanhalingstekens en houdt geen rekening met de session sql_mode NO_BACKSLASH_ESCAPES, ook niet in Connection.escape(). Wanneer NO_BACKSLASH_ESCAPES is ingeschakeld is de backslash een gewoon teken, zodat een aanvaller een placeholder kan gebruiken om een SQL-stringliteral te sluiten en willekeurige SQL uit te voeren met de privileges van de applicatie. De binary-protocol paden execute() en batch() zijn niet kwetsbaar. (Bronnen: 4108, 31885)

Technische oorzaak

De escaping-logica voor het text-protocol voegt onvoorwaardelijk een backslash toe aan aanhalingstekens en respecteert daarmee niet de server-sessie-instelling NO_BACKSLASH_ESCAPES. Omdat de connector en de server verschillende aannames over escaping hanteren, kunnen gemanipuleerde placeholderwaarden stringliterals beëindigen en SQL-injectie mogelijk maken. Binary-protocol routes (execute(), batch()) zijn niet aangetast. (Bron: 4108)

Waarom dit belangrijk is

Exploitatie maakt het mogelijk dat een aanvaller willekeurige SQL uitvoert met de databaseprivileges van de applicatie, wat een hoge impact op integriteit en beschikbaarheid kan hebben. De CVSS 3.1-vector is CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:H en de basisscore is 7.4. Het advisory meldt geen publieke exploits en geen bekende exploitatie in het wild. (Bronnen: 31885, 4108)

Wie is getroffen

Applicaties die het mariadb npm-pakket gebruiken (MariaDB Connector/Node.js) en die NO_BACKSLASH_ESCAPES server-side of per sessie inschakelen, en die tekst-protocol escaping gebruiken (bijv. Connection.escape()), lopen risico. Gebruik van de binary-protocol functies execute() of batch() is niet kwetsbaar. (Bron: 4108)

Ontdekking en tijdlijn

De fout is gepubliceerd in de OSV- en NVD-registraties voor CVE-2026-107385. De OSV-entry is gepubliceerd op 2026-10-08 en de NVD-entry op 2026-10-08; het advisory is aangepast op 2026-10-09. (Bronnen: 4108, 31885)

Getroffen versies

Het advisory noemt meerdere getroffen reeksen en opgeloste releases voor het mariadb npm-pakket. Opgeloste releases zijn 3.2.5, 3.3.4, 3.4.7 en 3.5.4. De gerapporteerde getroffen reeksen zijn: - 0 tot (maar exclusief) 3.2.5 - 3.3.0 tot (maar exclusief) 3.3.4 - 3.4.0 tot (maar exclusief) 3.4.7 - 3.5.0-rc.0 tot (maar exclusief) 3.5.4 Controleer de geïnstalleerde mariadb-versie in uw omgeving aan de hand van deze reeksen en de opgeloste versies. (Bron: 4108)

Oplossingen en mitigatie

De connector is opgelost in de genoemde vendor-releases (3.2.5, 3.3.4, 3.4.7 en 3.5.4). Zoals het advisory opmerkt zijn execute() en batch(), die de binary protocol gebruiken, niet aangetast en kunnen ze als tijdelijke mitigatie helpen. Er is geen publieke exploit gerapporteerd. (Bron: 4108)

Aanbevolen actie

Werk het mariadb npm-pakket bij naar een van de opgeloste releases (3.2.5, 3.3.4, 3.4.7 of 3.5.4) passend bij uw afhankelijkheidslijn. Als directe update niet mogelijk, controleer of uw applicatie Connection.escape() of andere text-protocol escaping gebruikt terwijl de sessie NO_BACKSLASH_ESCAPES heeft, en overweeg tijdelijk binary-protocol calls (execute(), batch()) waar dat mogelijk is. Test wijzigingen in een veilige testomgeving voordat u ze uitrolt. (Bron: 4108)

PatchBriefing-score

4.9 / 10 · Gemiddeld

Officiële CVSS: 7.4

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:H

Waarom deze score

De CVSS 3.1 basis-score in het advisory is 7.4 (vector CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:H), wat wijst op een netwerk-aanvalsvector, geen vereiste privileges en hoge integriteits- en beschikbaarheidsimpact. De Patchwire-score is 4.9; bijdragende factoren in het advisory zijn de CVSS-basis (bijdrage 4.07), het feit dat de kwetsbaarheid zonder authenticatie kan worden geactiveerd (unauthenticated_remote, bijdrage 0.6) en dat geen gebruikersinteractie nodig is (no_user_interaction, bijdrage 0.2). Het advisory meldt geen bekende exploitatie of publieke exploit. (Bronnen: 31885, 4108)

Getroffen versies

mariadb ≥ 3.5.0-rc.0 < 3.5.4
kwetsbaar
≥ 3.2.5
gepatcht
≥ 3.3.4
gepatcht
≥ 3.4.7
gepatcht
≥ 3.5.4
gepatcht

Gemelde oplossingen

De connector is opgelost in de genoemde vendor-releases (3.2.5, 3.3.4, 3.4.7 en 3.5.4). Zoals het advisory opmerkt zijn execute() en batch(), die de binary protocol gebruiken, niet aangetast en kunnen ze als tijdelijke mitigatie helpen. Er is geen publieke exploit gerapporteerd. (Bron: 4108)

Hoe dit rapport is gemaakt

2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • OSV.dev database
  • NVD (NIST) database
Eén rapport
CVE-2026-107385
1 artikel · 2 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail