O que fazer

Afeta
MariaDB 12.3 e 13.0, antes da versão corrigida de cada série
Quem faz
Hospedagem e revenda: nada a fazer, a Rapid Cloud atualiza o servidorVPS e Cloud: você atualiza o servidor
Ação
Atualizar para a versão corrigida da sua série:12.3.313.0.2
PrazoVPS e Cloud
Imediatamente (desde 07/09)Se ainda não atualizou o servidor, atualize agora.
Exploração
Pela internet · com login de usuário comum · sem ação da vítima
Tenho VPS ou Cloud: como atualizar
  1. Atualize o MariaDB para a versão corrigida da sua série e reinicie o serviço.
  2. Instalou o MariaDB pelo repositório da distribuição (AlmaLinux ou Ubuntu)? A correção chega pelo aviso da própria distro, com outra numeração.

Comandos

  • Atualizarsudo dnf upgrade 'MariaDB-*'repositório oficial da MariaDB
  • Reiniciarsudo systemctl restart mariadb
  • Conferirmariadb --version
Ficou com dúvida?Falar com o suporte

O que aconteceu

Resumo automáticoComo funciona

O MariaDB, sistema de banco de dados usado por muitos sites, tem uma vulnerabilidade crítica (CVE-2026-85748, CVSS 9.9) do tipo use-after-free, quando o programa usa uma área de memória que já foi liberada. Ela pode ser acionada ao abrir muitos cursores SYS_REFCURSOR e depois ler um deles, e o fornecedor alerta que pode ser combinada com outras falhas para executar código remotamente no servidor. São afetadas as versões 12.3.1 a 12.3.2 e 13.0.1, e o fornecedor informa que não há solução alternativa além da atualização.

Gerado por IA a partir do aviso do fornecedor em . Em caso de divergência, vale o original.Ler na fonte (github.com)
Trecho do aviso original, em inglês
When a large number of SYS_REFCURSOR's are opened and then one of them is fetched, it is possible to trigger a use-after-free condition. It could be used in a multi-vulnerability exploitation chain (combined with, for example, this vulnerability for a full remote code execution exploitation. Fixed in 12.3.3, 13.0.2. There is no workaround. Users are advised to upgrade immediately.…
Trecho curto, reproduzido para referência.Texto completo em github.com

Título original e fonte

ENUse-after-free with a large number of SYS_REFCURSOR's

Aviso original em github.com

Versões

SérieAfetadasCorrigida em
13.013.0.113.0.2
12.312.3.1 a 12.3.212.3.3

CVEs 1

Vetor CVSS 9,9: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

O que são esses termos?
CVE
Código único de uma falha de segurança, como CVE-2026-12345. Serve para achar a mesma falha em qualquer fonte.
CVSS
Nota de 0 a 10 que mede a gravidade técnica de uma falha. De 9 a 10 é crítica; de 7 a 8,9, alta; de 4 a 6,9, média; abaixo de 4, baixa.
Exploração
Como a falha pode ser explorada: pela internet ou só com acesso ao servidor, com ou sem login, com ou sem ajuda de alguém.
Prazo
Prazo recomendado para quem precisa agir, contado da publicação. Crítica ou KEV: imediatamente; Alta: em até 7 dias; Média: em até 30 dias; Baixa: na próxima atualização de rotina; Sem nota oficial: em até 7 dias. Vale para o que é do site (WordPress e plugins) em qualquer plano e, no que é do servidor, só para VPS e Cloud: na hospedagem e na revenda, quem atualiza o servidor é a Rapid Cloud.