資安研究人員近日進一步揭露關聯式資料庫MariaDB重大漏洞CVE-2026-49261的技術細節。該漏洞的CVSS嚴重性評分達10.0滿分, MariaDB已於6月初修補 ,但當時僅簡要説明修補內容,未公開影響範圍與攻擊方式,直到近期才由資安研究社羣補充完整漏洞訊息。
依據資安公司 Wazuh的説明 ,前述漏洞源自MariaDB叢集狀態變更時,執行外部通知指令碼的機制wsrep_notify_cmd,可能允許執行攻擊者嵌入在新加入節點名稱中的shell指令,進而還可能接管整個資料庫。用户應立即升級至已修補的10.6.27、10.11.18、11.4.12、11.8.8或12.3.2等版本,或停用wsrep_notify_cmd 並限制資料庫叢集節點存取作為緩解方案,同時,還需監控是否有非授權的指令執行,或可疑的節點加入叢集。