Gemiddeld · 4.9 Node.js & npm GHSA-r3rv-jm3r-62q2 CVE-2026-107385
CVE-2026-107385
De MariaDB Connector/Node.js text-protocol escaping negeert NO_BACKSLASH_ESCAPES, waardoor SQL-injectie mogelijk is via Connection.escape() en andere text-protocol paden. Opgelost in vendor-updates.
AI-samenvatting
Een fout in MariaDB Connector/Node.js zorgt ervoor dat text-protocol escaping altijd aanhalingstekens voorafgaat met een backslash en het session sql_mode NO_BACKSLASH_ESCAPES negeert. Als die mode actief is, kan een door een aanvaller bestuurde placeholder een stringliteral sluiten en SQL injecteren. Dit probleem staat geregistreerd als CVE-2026-107385 en er zijn fixes beschikbaar.
Wat is er gebeurd
De text-protocol escaping van MariaDB Connector/Node.js zet altijd een backslash vóór aanhalingstekens en houdt geen rekening met de session sql_mode NO_BACKSLASH_ESCAPES, ook niet in Connection.escape(). Wanneer NO_BACKSLASH_ESCAPES is ingeschakeld is de backslash een gewoon teken, zodat een aanvaller een placeholder kan gebruiken om een SQL-stringliteral te sluiten en willekeurige SQL uit te voeren met de privileges van de applicatie. De binary-protocol paden execute() en batch() zijn niet kwetsbaar. (Bronnen: 4108, 31885)
Technische oorzaak
De escaping-logica voor het text-protocol voegt onvoorwaardelijk een backslash toe aan aanhalingstekens en respecteert daarmee niet de server-sessie-instelling NO_BACKSLASH_ESCAPES. Omdat de connector en de server verschillende aannames over escaping hanteren, kunnen gemanipuleerde placeholderwaarden stringliterals beëindigen en SQL-injectie mogelijk maken. Binary-protocol routes (execute(), batch()) zijn niet aangetast. (Bron: 4108)
Waarom dit belangrijk is
Exploitatie maakt het mogelijk dat een aanvaller willekeurige SQL uitvoert met de databaseprivileges van de applicatie, wat een hoge impact op integriteit en beschikbaarheid kan hebben. De CVSS 3.1-vector is CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:H en de basisscore is 7.4. Het advisory meldt geen publieke exploits en geen bekende exploitatie in het wild. (Bronnen: 31885, 4108)
Wie is getroffen
Applicaties die het mariadb npm-pakket gebruiken (MariaDB Connector/Node.js) en die NO_BACKSLASH_ESCAPES server-side of per sessie inschakelen, en die tekst-protocol escaping gebruiken (bijv. Connection.escape()), lopen risico. Gebruik van de binary-protocol functies execute() of batch() is niet kwetsbaar. (Bron: 4108)
Ontdekking en tijdlijn
De fout is gepubliceerd in de OSV- en NVD-registraties voor CVE-2026-107385. De OSV-entry is gepubliceerd op 2026-10-08 en de NVD-entry op 2026-10-08; het advisory is aangepast op 2026-10-09. (Bronnen: 4108, 31885)
Getroffen versies
Het advisory noemt meerdere getroffen reeksen en opgeloste releases voor het mariadb npm-pakket. Opgeloste releases zijn 3.2.5, 3.3.4, 3.4.7 en 3.5.4. De gerapporteerde getroffen reeksen zijn: - 0 tot (maar exclusief) 3.2.5 - 3.3.0 tot (maar exclusief) 3.3.4 - 3.4.0 tot (maar exclusief) 3.4.7 - 3.5.0-rc.0 tot (maar exclusief) 3.5.4 Controleer de geïnstalleerde mariadb-versie in uw omgeving aan de hand van deze reeksen en de opgeloste versies. (Bron: 4108)
Oplossingen en mitigatie
De connector is opgelost in de genoemde vendor-releases (3.2.5, 3.3.4, 3.4.7 en 3.5.4). Zoals het advisory opmerkt zijn execute() en batch(), die de binary protocol gebruiken, niet aangetast en kunnen ze als tijdelijke mitigatie helpen. Er is geen publieke exploit gerapporteerd. (Bron: 4108)
Aanbevolen actie
Werk het mariadb npm-pakket bij naar een van de opgeloste releases (3.2.5, 3.3.4, 3.4.7 of 3.5.4) passend bij uw afhankelijkheidslijn. Als directe update niet mogelijk, controleer of uw applicatie Connection.escape() of andere text-protocol escaping gebruikt terwijl de sessie NO_BACKSLASH_ESCAPES heeft, en overweeg tijdelijk binary-protocol calls (execute(), batch()) waar dat mogelijk is. Test wijzigingen in een veilige testomgeving voordat u ze uitrolt. (Bron: 4108)
PatchBriefing-score
4.9 / 10 · Gemiddeld
Officiële CVSS: 7.4
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:H
Waarom deze score
De CVSS 3.1 basis-score in het advisory is 7.4 (vector CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:H), wat wijst op een netwerk-aanvalsvector, geen vereiste privileges en hoge integriteits- en beschikbaarheidsimpact. De Patchwire-score is 4.9; bijdragende factoren in het advisory zijn de CVSS-basis (bijdrage 4.07), het feit dat de kwetsbaarheid zonder authenticatie kan worden geactiveerd (unauthenticated_remote, bijdrage 0.6) en dat geen gebruikersinteractie nodig is (no_user_interaction, bijdrage 0.2). Het advisory meldt geen bekende exploitatie of publieke exploit. (Bronnen: 31885, 4108)
Getroffen versies
- mariadb ≥ 3.5.0-rc.0 < 3.5.4
- kwetsbaar
- ≥ 3.2.5
- gepatcht
- ≥ 3.3.4
- gepatcht
- ≥ 3.4.7
- gepatcht
- ≥ 3.5.4
- gepatcht
Gemelde oplossingen
De connector is opgelost in de genoemde vendor-releases (3.2.5, 3.3.4, 3.4.7 en 3.5.4). Zoals het advisory opmerkt zijn execute() en batch(), die de binary protocol gebruiken, niet aangetast en kunnen ze als tijdelijke mitigatie helpen. Er is geen publieke exploit gerapporteerd. (Bron: 4108)
Hoe dit rapport is gemaakt
2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
OSV.dev database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail