CVE-2026-3494
MariaDB Server Audit Plugin : contournement de la gestion des commentaires
- Publié
- 3 mars 2026
- Mise à jour
- 16 mars 2026
- Attribution de CNA
- AMZN
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 20,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Dans le serveur MariaDB, versions jusqu'à 11.8.5 incluses, lorsque le plugin d'audit serveur est activé avec la variable server_audit_events configurée avec le filtrage QUERY_DCL, QUERY_DDL ou QUERY_DML, si un utilisateur de base de données authentifié exécute une instruction SQL préfixée par des commentaires de style double tiret (—) ou dièse (#), l'instruction n'est pas journalisée.
Sources
1Reproduit et analyse CVE-2026-3494, une contournement de la journalisation d'audit dans le plugin server_audit de MariaDB, en utilisant des tests multi-versions basés sur Docker pour comparer le comportement de journalisation entre les versions vulnérables et corrigées.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.