Veille sécuritéBackend & données
P3Élevée
Avec le mode SQL `NO_BACKSLASH_ESCAPES`, l’échappement des paramètres du protocole texte ne protégeait pas correctement les apostrophes, ouvrant la voie à une injection SQL. Le correctif est publié dans les versions 3.2.5, 3.3.4, 3.4.7 et 3.5.4 de `mariadb`.
MariaDBMySQLNode.js
IdentifiantCVE-2026-107385
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif3.2.5, 3.3.4, 3.4.7, 3.5.4
Analyse technique
Le connecteur échappait les apostrophes avec une barre oblique inverse sans tenir compte de l’indicateur d’état de session; dans ce mode, le serveur traite cette barre comme un caractère ordinaire.
Impact, versions et correctif
Événement datéAvis publié le 2026-10-08T19:42:28Z, dans la période demandée; l’événement retenu est la publication de l’avis de sécurité.
ImpactUn utilisateur capable d’influencer une valeur de paramètre peut exécuter du SQL avec les privilèges du compte de base de données.
Versions affectées< 3.2.5; >= 3.3.0, < 3.3.4; >= 3.4.0, < 3.4.7; >= 3.5.0-rc.0, < 3.5.4
Version corrigée3.2.5, 3.3.4, 3.4.7, 3.5.4
ContournementUtiliser `execute()` ou `batch()`, qui emploient des protocoles binaires, ou ne pas activer `NO_BACKSLASH_ESCAPES` jusqu’à la mise à niveau.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.4
Publication2026-10-08T19:42:28Z
Mise à jour2026-10-08T19:42:30Z
Détection / vérification
Vérifier si le mode de session `NO_BACKSLASH_ESCAPES` est activé et si l’application utilise le protocole texte avec des valeurs contrôlables.
Action recommandée
Mettre à niveau vers une version corrigée et éviter ce mode SQL tant que le correctif n’est pas appliqué.
Sources
Priorisation DFS : P3 · 2 source(s).