CVE-2026-3494
MariaDB सर्वर ऑडिट प्लगइन टिप्पणी हैंडलिंग बाइपास
- प्रकाशित
- 3 मार्च 2026
- अद्यतन
- 16 मार्च 2026
- सीएनए असाइन करना
- AMZN
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 20.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# MariaDB सर्वर में ऑडिट लॉगिंग बायपास भेद्यता MariaDB सर्वर संस्करण 11.8.5 तक में, जब सर्वर ऑडिट प्लगइन `server_audit_events` वेरिएबल के साथ QUERY_DCL, QUERY_DDL, या QUERY_DML फ़िल्टरिंग कॉन्फ़िगर करके सक्षम किया जाता है, तो यदि कोई प्रमाणित डेटाबेस उपयोगकर्ता डबल-हाइफ़न (—) या हैश (#) शैली टिप्पणियों से उपसर्गित SQL स्टेटमेंट लागू करता है, तो स्टेटमेंट लॉग नहीं किया जाता है।
स्रोत
1# CVE-2026-3494 का पुनरुत्पादन और विश्लेषण MariaDB server_audit प्लगइन में ऑडिट लॉगिंग बायपास (CVE-2026-3494) का पुनरुत्पादन और विश्लेषण करता है, जिसमें Docker-आधारित मल्टी-वर्जन परीक्षण का उपयोग करके कमजोर और पैच किए गए संस्करणों में लॉगिंग व्यवहार की तुलना की जाती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।