MariaDB 10.6.28, 10.11.19, 11.4.13, 11.8.9, 12.3.3 e 13.0.2 corrigem 15 falhas de segurança
O que fazer
- Afeta
- MariaDB 10.6 a 13.0, antes da versão corrigida de cada série
- Quem faz
- Hospedagem e revenda: nada a fazer, a Rapid Cloud atualiza o servidorVPS e Cloud: você atualiza o servidor
- Ação
- Atualizar para a versão corrigida da sua série:10.6.2810.11.1911.4.1311.8.912.3.313.0.2
- PrazoVPS e Cloud
- Imediatamente (desde 07/09)Se ainda não atualizou o servidor, atualize agora.
- Exploração
- Pela internet · com login de usuário comum · sem ação da vítima
Tenho VPS ou Cloud: como atualizar
- Atualize o MariaDB para a versão corrigida da sua série e reinicie o serviço.
- Instalou o MariaDB pelo repositório da distribuição (AlmaLinux ou Ubuntu)? A correção chega pelo aviso da própria distro, com outra numeração.
Comandos
- Atualizar
sudo dnf upgrade 'MariaDB-*'repositório oficial da MariaDB - Reiniciar
sudo systemctl restart mariadb - Conferir
mariadb --version
Ficou com dúvida?Falar com o suporte
O que aconteceu
A MariaDB Foundation publicou 15 avisos de segurança para o servidor de banco de dados MariaDB, dois deles de gravidade crítica (CVSS 9.9), como CVE-2026-92262 e CVE-2026-85746. As falhas podem permitir travamentos, leitura ou alteração indevida de dados, aumento de permissões de usuários do banco e até execução de código remoto, que é quando alguém consegue rodar comandos no servidor. São afetadas as versões 10.6.1-10.6.27, 10.11.1-10.11.18, 11.4.1-11.4.12, 11.8.1-11.8.8, 12.3.1-12.3.2 e 13.0.1. As correções estão nas versões 10.6.28, 10.11.19, 11.4.13, 11.8.9, 12.3.3 e 13.0.2.
Gerado por IA a partir do aviso do fornecedor em . Em caso de divergência, vale o original.Ler na fonte (github.com)
Trecho do aviso original, em inglês
With specially created GIS object of nested GeometryCollections it was possible to cause an out-of-bound buffer write. It could be used in a multi-vulnerability exploitation chain (combined with, for example, this vulnerability for a full remote code execution exploitation. Fixed in 10.6.28, 10.11.19, 11.4.13, 11.8.9, 12.3.3, 13.0.2. There is no workaround. Users are advised to upgrade immediately.…
Trecho curto, reproduzido para referência.Texto completo em github.com
Versões
| Série | Afetadas | Corrigida em |
|---|---|---|
| 13.0 | 13.0.1 | 13.0.2 |
| 12.3 | 12.3.1 a 12.3.2 | 12.3.3 |
| 11.8 | 11.8.1 a 11.8.8 | 11.8.9 |
| 11.4 | 11.4.1 a 11.4.12 | 11.4.13 |
| 10.11 | 10.11.1 a 10.11.18 | 10.11.19 |
| 10.6 | 10.6.1 a 10.6.27 | 10.6.28 |
Falhas corrigidas 15
Da mais grave para a menos grave. Títulos em inglês, como o fornecedor publicou.
- Crítica9,9 Numerous issues caused by historical #mysql50# tablename encoding bypassCVE-2026-92262 (abre o NVD)
- Crítica9,9 Out-of-bound buffer write on in ST_AsText() of nested GeometryCollectionsCVE-2026-85746 (abre o NVD)
- Alta8,8 GRANT PROXY with empty password incorrectly checks grantor's privilegesCVE-2026-97380 (abre o NVD)
- Alta8,5 One byte out-of-bound buffer write in DOS tables of the CONNECT engine
- Alta8,4 Insecure $HOME in MariaDB rpm packages
Ver as outras 10 falhas
- Alta8,4 environment injection via wsrep bootstrap in the mariadb.service file
- Alta8,0 Authorization bypass via ALTER TABLE ... CONVERT ... PARTITIONCVE-2026-102523 (abre o NVD)
- Alta8,0 insufficient validation of binary frm data when opening a table
- Alta7,7 Insufficient quoting in mariadb-dump and SHOW commandsCVE-2026-86047 (abre o NVD)
- Alta7,2 privilege escalation via incorrect view frm parsing
- Média6,4 database privilege escalation via user / role name collision in the acl cache
- Média6,4 qc_info plugin can do OOB reads if query contains \0
- Média5,4 Unauthorized file access via CONNECT engine UDFsCVE-2026-85985 (abre o NVD)
- Média4,4 mysql_json plugin OOB reads
- Média4,3 Out-of-bound buffer read in ST_Area() of a MultiPolygonCVE-2026-85745 (abre o NVD)
O que são esses termos?
- CVE
- Código único de uma falha de segurança, como CVE-2026-12345. Serve para achar a mesma falha em qualquer fonte.
- CVSS
- Nota de 0 a 10 que mede a gravidade técnica de uma falha. De 9 a 10 é crítica; de 7 a 8,9, alta; de 4 a 6,9, média; abaixo de 4, baixa.
- Exploração
- Como a falha pode ser explorada: pela internet ou só com acesso ao servidor, com ou sem login, com ou sem ajuda de alguém.
- Prazo
- Prazo recomendado para quem precisa agir, contado da publicação. Crítica ou KEV: imediatamente; Alta: em até 7 dias; Média: em até 30 dias; Baixa: na próxima atualização de rotina; Sem nota oficial: em até 7 dias. Vale para o que é do site (WordPress e plugins) em qualquer plano e, no que é do servidor, só para VPS e Cloud: na hospedagem e na revenda, quem atualiza o servidor é a Rapid Cloud.