Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 4.9 Node.js & npm GHSA-48qf-xh34-q73r CVE-2026-107383

CVE-2026-107383 — MariaDB Connector/Node.js lekt niet-geïnitialiseerd geheugen via onjuiste GeoJSON

Een bug in MariaDB Connector/Node.js kan ongevulde Node.js-heapbytes in databasewaarden laten verdwijnen bij malvormeerde GeoJSON Polygon/MultiPolygon-ringen; opgelost in 3.2.5, 3.3.4, 3.4.7 en 3.5.4. [Bronnen: 4109, 31883]

Door AI gesynthetiseerd uit 2 bronnen · bijgewerkt 2 uur geleden

AI-samenvatting

De MariaDB Connector/Node.js heeft een informatielek in de binaire encoder voor GeoJSON Polygon en MultiPolygon. Dit kan leiden tot ongevulde heapgegevens die in databasevelden worden weggeschreven. Er zijn door de leverancier uitgegeven updates beschikbaar. [Bronnen: 4109, 31883]

Wat er is gebeurd

De binaire encoders voor GeoJSON Polygon en MultiPolygon bepalen de grootte van een Buffer.allocUnsafe() op basis van een numerieke lengte voor een ring voordat ze controleren of die ring daadwerkelijk een array is. Als een ring malvormeerd is (geen array), worden bytes gereserveerd die de schrijflus niet vult, waarna de connector de volledige buffer via execute() of batch() kan versturen. Daardoor kunnen ongevulde Node.js-heapgegevens in de database terechtkomen. Het tekstprotocol (query()) is hier niet door getroffen. [Bronnen: 4109, 31883]

Technische oorzaak

De code gebruikt Buffer.allocUnsafe() met een ongevalideerde numerieke lengte per GeoJSON-ring en doet de allocatie voordat wordt gecontroleerd of de invoer een array is. Een malvormeerde niet-array-ring kan daardoor ongevulde bytes opleveren die toch in de verstuurde waarde verschijnen. Dit valt onder informatielekken (CWE-200). [Bronnen: 4109, 31883]

Waarom dit belangrijk is

De weggeschreven waarden kunnen ongevulde heapgegevens bevatten uit het Node.js-proces. Volgens de leverancier kan dit onder meer andere gebruikersinformatie, sessiedata, database-referenties of TLS-sleutelmateriaal blootleggen; zulke gegevens kunnen ook naar backups en replicas doorstromen. Dat heeft een hoge impact op vertrouwelijkheid. [Bronnen: 4109, 31883]

Wie is getroffen

Applicaties die de mariadb Connector/Node.js (npm-pakket 'mariadb') gebruiken en GeoJSON Polygon of MultiPolygon via de binaire encode-paden (execute() of batch()) versturen, lopen risico. Het tekstprotocol (query()) is niet getroffen. [Bronnen: 4109, 31883]

Ontdekking en tijdlijn

De kwetsbaarheid is gepubliceerd in openbare databanken op 2026-10-08. Er zijn geen meldingen van publieke exploitcode of dat het probleem in het wild wordt misbruikt. [Bronnen: 4109, 31883]

Getroffen en gefixeerde versies

De leverancier heeft fixes uitgebracht in deze versies: 3.2.5, 3.3.4, 3.4.7 en 3.5.4. Releases vóór de genoemde fixes in de corresponderende series zijn kwetsbaar. Voor de 3.5-serie is er een geïntroduceerde gebeurtenis bij 3.5.0-rc.0 en een fix bij 3.5.4. Controleer welke mariadb npm-versie u gebruikt en werk naar de passende gefixeerde release. [Bronnen: 4109, 31883]

Fixes en mitigatie

De leverancier heeft updates uitgebracht die het encoder-gedrag corrigeren; deze fixes zitten in 3.2.5, 3.3.4, 3.4.7 en 3.5.4. Als direct bijwerken niet mogelijk is, beperk of valideer GeoJSON-invoer en vermijd waar mogelijk het gebruik van het binaire encode-pad voor onbetrouwbare data. [Bronnen: 4109, 31883]

Aanbevolen acties

Werk mariadb (de Connector/Node.js npm-package) bij naar een van de gefixeerde releases (3.2.5, 3.3.4, 3.4.7 of 3.5.4). Controleer opgeslagen GeoJSON-velden op onverwachte inhoud en overweeg het roteren van in productie gebruikte geheimen en TLS-sleutels wanneer u getroffen connectorversies hebt gebruikt en onbetrouwbare GeoJSON hebt verwerkt. Controleer ook backups en replicas op mogelijk gelekte data voordat u herstelt. Er is geen aanwijzing voor actieve exploitcode, maar behandel mogelijk vrijgegeven geheimen als gecompromitteerd totdat ze zijn geroteerd. [Bronnen: 4109, 31883]

PatchBriefing-score

4.9 / 10 · Gemiddeld

Officiële CVSS: 7.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Waarom deze score

CVSS v3.1 basiscore 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N) — netwerk-bereikbaar, geen privileges of gebruikersinteractie noodzakelijk, hoge vertrouwelijkheidsimpact; PatchWire-score 4.9 reflecteert de CVSS-basis plus factoren voor ongeauthentieke netwerkblootstelling en geen gebruikersinteractie. [Bronnen: 4109, 31883]

Getroffen versies

mariadb ≥ 3.5.0-rc.0 < 3.5.4
kwetsbaar
≥ 3.2.5
gepatcht
≥ 3.3.4
gepatcht
≥ 3.4.7
gepatcht
≥ 3.5.4
gepatcht

Gemelde oplossingen

De leverancier heeft updates uitgebracht die het encoder-gedrag corrigeren; deze fixes zitten in 3.2.5, 3.3.4, 3.4.7 en 3.5.4. Als direct bijwerken niet mogelijk is, beperk of valideer GeoJSON-invoer en vermijd waar mogelijk het gebruik van het binaire encode-pad voor onbetrouwbare data. [Bronnen: 4109, 31883]

Hoe dit rapport is gemaakt

2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • OSV.dev database
  • NVD (NIST) database
Eén rapport
CVE-2026-107383 — MariaDB Connector/Node.js lekt niet-geïnitialiseerd geheugen via onjuiste GeoJSON
1 artikel · 2 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail