„`html
Zusammenfassung
Eine kritische Sicherheitslücke (CVE-2026-49261) wurde in MariaDB Server identifiziert, die eine Remote Code Execution (RCE) über manipulierte Node-Namen in Galera Cluster-Umgebungen ermöglicht. Die Schwachstelle betrifft mehrere aktuelle Versionsreihen und wird als CVSS 10.0 (Critical) eingestuft. Angreifer können willkürliche Shell-Befehle ausführen, wenn die wsrep_notify_cmd-Funktion aktiviert ist.
Betroffene Systeme
- MariaDB Server 10.6.1 – 10.6.26
- MariaDB Server 10.11.1 – 10.11.17
- MariaDB Server 11.4.1 – 11.4.11
- MariaDB Server 11.8.1 – 11.8.7
- MariaDB Server 12.3.1
Voraussetzung: wsrep_notify_cmd Parameter muss aktiviert sein.
Technische Details
Die Schwachstelle existiert im Galera Cluster-Notifikationssystem von MariaDB. Der Parameter wsrep_notify_cmd wird verwendet, um externe Befehle bei Cluster-Zustandsänderungen auszuführen. Ein Angreifer kann ein bösartiges Node mit manipuliertem Namen in den Cluster-Beitritt versuchen. Shell-Metazeichen und Befehle in diesem Namen werden nicht ausreichend bereinigt und führen zu einer Command Injection. Dies ermöglicht Remote Code Execution mit den Berechtigungen des MariaDB-Prozesses.
Empfohlene Massnahmen
- Priorität 1 – Upgrade durchführen: Update auf gepatchte Versionen (10.6.27, 10.11.18, 11.4.12, 11.8.8, 12.3.2)
- Priorität 2 – Sofortmassnahme:
wsrep_notify_cmddeaktivieren, solange kein Patch verfügbar ist:wsrep_notify_cmd=""in my.cnf setzen - Netzwerk-Isolation: Cluster-Kommunikation auf vertrauenswürdige Hosts beschränken
- Monitoring: Logs auf verdächtige Cluster-Join-Aktivitäten überwachen
Bewertung
CVSS Score: 10.0 (Critical)
Angriffsvektor: Netzwerk
Authentifizierung: Nicht erforderlich
Auswirkung: Vollständige Systemkompromittierung
Diese Sicherheitslücke erfordert sofortige Massnahmen. Eine Deaktivierung von wsrep_notify_cmd wird als temporäre Lösung bis zur Verfügbarkeit von Patches empfohlen.
„`