CVE-2026-3494
تجاوز معالجة التعليقات في مكوّن تدقيق خادم MariaDB
- تم النشر
- 03/03/2026
- محدث
- 16/03/2026
- تخصيص CNA
- AMZN
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 20.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
في خادم MariaDB حتى الإصدار 11.8.5، عندما يكون المكوّن الإضافي لتدقيق الخادم (server audit plugin) مفعّلاً مع متغير server_audit_events المضبوط على تصفية QUERY_DCL أو QUERY_DDL أو QUERY_DML، إذا استدعى مستخدم قاعدة بيانات مُصادَق عليه عبارة SQL مسبوقة بتعليقات بنمط الشرطة المزدوجة (—) أو علامة التجزئة (#)، فلن يتم تسجيل العبارة في السجل.
المصادر
1يعيد إنتاج وتحليل CVE-2026-3494، وهو تجاوز لتدقيق السجلات في إضافة server_audit الخاصة بـ MariaDB، باستخدام اختبار متعدد الإصدارات قائم على Docker لمقارنة سلوك التسجيل عبر الإصدارات المعرضة للخطر والإصدارات المُصححة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.