Veille sécuritéBackend & données
P3Élevée
Lorsque l’option non activée par défaut `permitSetMultiParamEntries` est utilisée, des clés contenant des accents graves pouvaient sortir de l’identifiant SQL cité et injecter du SQL. Le défaut est corrigé dans les versions 3.2.5, 3.3.4, 3.4.7 et 3.5.4 de `mariadb`.
MariaDBMySQLNode.js
IdentifiantCVE-2026-107384
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif3.2.5, 3.3.4, 3.4.7, 3.5.4
Analyse technique
Les chemins d’expansion construisaient manuellement les identifiants entre accents graves sans échapper les clés avec l’échappeur d’identifiants du connecteur.
Impact, versions et correctif
Événement datéAvis publié le 2026-10-08T19:42:23Z, dans la période demandée; l’événement retenu est la publication de l’avis de sécurité.
ImpactUn attaquant pouvant contrôler les clés peut altérer des colonnes et injecter des instructions SQL, avec les privilèges du compte de base de données.
Versions affectées>= 3.2.0, < 3.2.5; >= 3.3.0, < 3.3.4; >= 3.4.0, < 3.4.7; >= 3.5.0-rc.0, < 3.5.4
Version corrigée3.2.5, 3.3.4, 3.4.7, 3.5.4
ContournementDésactiver `permitSetMultiParamEntries` ou limiter les noms de clés à une liste autorisée jusqu’à la mise à niveau.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.1
Publication2026-10-08T19:42:23Z
Mise à jour2026-10-08T19:42:25Z
Détection / vérification
Vérifier si `permitSetMultiParamEntries` est activé et si des clés d’objet influencées par un utilisateur sont transmises à une clause `SET`.
Action recommandée
Mettre à niveau vers la version corrigée de la branche utilisée; à défaut, désactiver l’option ou valider les clés.
Sources
Priorisation DFS : P3 · 2 source(s).