В системе управления базами данных MariaDB обнаружена уязвимость, из-за которой удалённый пользователь может выполнить на сервере произвольные команды. Ошибка затрагивает несколько поддерживаемых веток MariaDB, а также дистрибутивы Linux, в состав которых она входит, включая Red Hat Enterprise Linux и российскую РЕД ОС. Проблема описана в Банке данных угроз безопасности информации под номером BDU:2026-15916, ей присвоен идентификатор CVE-2026-44170. Оценка по шкале CVSS достигает 9,9 из 10, что соответствует критическому уровню опасности.
Детали уязвимости
Суть проблемы связана с обработкой данных, которые попадают в системные команды. Разработчики MariaDB не предусмотрели нейтрализацию специальных символов, поэтому часть пользовательского ввода интерпретируется оболочкой операционной системы как служебные знаки. Такой класс ошибок называют внедрением команд операционной системы. Злоумышленник, который может передать на сервер специально подготовленные данные, получает возможность выполнить за своими рамками собственный код. Проще говоря, вместо ожидаемой операции сервер выполняет то, что ему навязал атакующий.
Уязвимость относится к категории ошибок кода, то есть исправление требует изменения самой логики работы продукта, а не настроек конфигурации. Способ эксплуатации в бюллетене обозначен как инъекция. Атака возможна по сети, без физического доступа к машине и без взаимодействия с пользователем. При этом нарушителю нужны учётные данные с минимальными правами: оценка по вектору CVSS 3.1 указывает на низкий уровень требуемых привилегий. Однако последствия выходят далеко за пределы одной учётной записи, поскольку уязвимость меняет границы безопасности и позволяет выйти на уровень операционной системы.
Именно сочетание этих факторов делает ситуацию значимой для организаций. База данных обычно хранит наиболее чувствительную информацию: персональные данные клиентов, сведения о платежах, коммерческую отчётность, учётные записи сотрудников. Получив возможность выполнять команды, злоумышленник может читать и изменять содержимое таблиц, удалять данные, устанавливать дополнительное вредоносное ПО и закрепляться в инфраструктуре. Дальнейшее продвижение по внутренней сети становится вопросом времени, а не технической возможности. Для компаний из сферы финансов, розничной торговли и государственного сектора такой сценарий означает прямые репутационные и регуляторные риски.
Затронуты ветки MariaDB 10.6, 10.11, 11.4 и 11.8, а также выпуск 12.3.1. Помимо самого продукта, в перечень входят операционные системы Red Hat Enterprise Linux версий 8, 9, 10 и вариант с расширенной поддержкой обновлений 10.0 Extended Update Support, а также Red Hat Hardened Images. Для российских заказчиков важнее другое: в списке указаны РЕД ОС 7.3 и 8.0, то есть уязвимость присутствует и в системах, которые используются на объектах критической информационной инфраструктуры. Это расширяет круг потенциально пострадавших от международных облачных сервисов до защищённых контуров внутри страны.
Сведений о реальной эксплуатации пока нет: в бюллетене отмечено, что данные уточняются. Отсутствие подтверждённых атак не означает низкого риска. Уязвимость с сетевой доступностью и максимальными оценками влияния на конфиденциальность, целостность и доступность данных обычно становится целью исследователей и злоумышленников сразу после публикации технических подробностей. В таких случаях промежуток между раскрытием информации и появлением рабочих эксплойтов (вредоносного кода, использующего уязвимость) сокращается до нескольких дней.
Производитель подтвердил проблему и выпустил исправления. Обновления для MariaDB опубликованы в бюллетенях безопасности проекта. Для Red Hat подготовлены отдельные уведомления, охватывающие все затронутые редакции, включая вариант с расширенной поддержкой. Пользователям РЕД ОС адресованы пакеты в репозиториях обновлений версий 7.3 и 8.0. Администраторам стоит обновить MariaDB до версий, выпущенных после перечисленных в бюллетене, и установить системные пакеты из официальных источников. Если обновление невозможно провести немедленно, разумно ограничить сетевой доступ к порту базы данных, оставив подключения только с доверенных узлов, и проверить журналы на предмет необычных запросов и запуска системных команд от имени службы базы данных.
Ситуация показывает устойчивую закономерность. Уязвимости класса внедрения команд годами остаются одной из самых востребованных категорий у атакующих, поскольку дают прямой выход на операционную систему. Массовые СУБД при этом часто установлены в контурах, где годами не менялись ни версии, ни права доступа сервисных учётных записей. Поэтому ценность здесь представляет не столько сам факт выпуска патча, сколько дисциплина его установки: чем дольше сервер работает на уязвимой сборке, тем выше вероятность, что исправление придёт позже, чем чужой запрос на выполнение команды.
Ссылки
- https://bdu.fstec.ru/vul/2026-15916
- https://www.cve.org/CVERecord?id=CVE-2026-44170
- https://access.redhat.com/errata/RHSA-2026:25143
- https://access.redhat.com/errata/RHSA-2026:25145
- https://access.redhat.com/errata/RHSA-2026:33093
- https://access.redhat.com/errata/RHSA-2026:33412
- https://access.redhat.com/errata/RHSA-2026:33464
- https://access.redhat.com/errata/RHSA-2026:33481
- https://access.redhat.com/errata/RHSA-2026:33482
- https://access.redhat.com/errata/RHSA-2026:49522
- https://access.redhat.com/security/cve/CVE-2026-44170
- https://github.com/mariaDB/server/security/advisories/GHSA-f835-cfjq-wf73
- https://jira.mariaDB.org/browse/MDEV-39289
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-44170.json
- http://repo.red-soft.ru/redos/8.0/x86_64/updates/
- http://repo.red-soft.ru/redos/7.3c/x86_64/updates/