天下漏洞,尽知其名
MEDIUM

CVE-2026-107822 MariaDB 权限缓存冲突漏洞

影响攻击者可越权使用其他账户的数据库权限

AI 研判

MariaDB 的 ACL 权限缓存对角色和 localhost 用户名可能生成相同的数据库权限缓存键,因为两者都使用空的 IP 组件。拥有 CREATE USER 权限的攻击者可创建冲突主体,当原主体的数据库权限被缓存后,即可行使另一账户的权限。该问题已在多个版本中修复。

影响范围

MariaDB

MariaDB 10.6.1 至 10.6.28 之前、10.11.19 之前、11.4.13 之前、11.8.9 之前、12.3.3 之前及 13.0.2 之前版本受影响。

漏洞详情

漏洞类型为权限缓存键冲突导致的越权。成因是 ACL 缓存对角色名与 localhost 用户名使用相同的空 IP 组件生成缓存键,造成不同主体共享同一缓存条目。攻击者利用 CREATE USER 权限创建冲突主体,待原主体权限被缓存后,即可借用其数据库权限。

利用条件与风险

利用前提是攻击者已具备 CREATE USER 权限,属于权限提升类风险,实战中可能造成越权访问数据库对象。

修复建议

升级至 10.6.28、10.11.19、11.4.13、11.8.9、12.3.3 或 13.0.2 及更高版本;临时缓解措施暂无公开信息。

原始情报

MariaDB server is a community developed fork of MySQL server. From 10.6.1 until 10.6.28, 10.11.19, 11.4.13, 11.8.9, 12.3.3, and 13.0.2, MariaDB’s ACL cache could generate the same database-privilege cache key for role and localhost user names that matched because both used an empty IP component. An attacker with CREATE USER could create the colliding principal and, when the original principal’s database privileges were cached, exercise privileges assigned to the other account. This issue is fixed in versions 10.6.28, 10.11.19, 11.4.13, 11.8.9, 12.3.3, and 13.0.2.