ΑρχικήSecurityΤο AI εντόπισε σφάλματα 20 ετών σε PostgreSQL και MariaDB

Το AI εντόπισε σφάλματα 20 ετών σε PostgreSQL και MariaDB

Ερευνητές ασφαλείας αποκάλυψαν μια σειρά από ευπάθειες υψηλής και κρίσιμης σοβαρότητας που επηρεάζουν τις βάσεις δεδομένων PostgreSQL και MariaDB. Δύο από τα σφάλματα είναι ενεργά πάνω από 20 χρόνια και εντοπίστηκαν με τη βοήθεια AI εργαλείων.

PostgreSQL MariaDB

Στο hacking event zeroday.cloud της Wiz, ερευνητές χρησιμοποίησαν το “Xint Code“, ένα AI εργαλείο ανάλυσης ασφαλείας, και βρήκαν ένα σοβαρό σφάλμα zero-day στην επέκταση “pgcrypto” της PostgreSQL και ένα heap buffer overflow στο JSON schema validation logic του MariaDB. Οι δύο ευπάθειες επέτρεπαν απομακρυσμένη εκτέλεση κώδικα (RCE) στους αντίστοιχους database servers.

Η ομάδα Xint Code αποκάλυψε επίσης ένα σφάλμα “missing validation” στην PostgreSQL, κρυμμένο για 20 χρόνια. Αυτό επιτρέπει στους επιτιθέμενους να γράφουν αυθαίρετο κώδικα.

Έχουν κυκλοφορήσει διορθώσεις για όλα αυτά τα σφάλματα, με τους συντηρητές των PostgreSQL και ΜariaDB να προτρέπουν τους χρήστες να αναβαθμίσουν άμεσα στις διορθωμένες εκδόσεις.

Δείτε επίσης: Η Google προσφέρει έως και 1,5 εκατομμύριο δολάρια για Android exploits

Πολλαπλές ευπάθειες στο PostgreSQL

Το πιο πιεστικό από τα zero-day σφάλματα στο PostgreSQL είναι ένα ζήτημα heap-based buffer overflow, που παρακολουθείται ως CVE-2026-2005. Όπως προαναφέραμε , εντοπίζεται στην επέκταση “pgcrypto”. Χρησιμοποιώντας ειδικά κατασκευασμένο input, ένας επιτιθέμενος μπορεί να προκαλέσει size mismatch που οδηγεί σε out-of-bounds writes στο heap.

Σε περιβάλλοντα όπου το pgcrypto επεξεργάζεται user-controlled input, αυτό μπορεί να αξιοποιηθεί για την επίτευξη απομακρυσμένης εκτέλεσης κώδικα στον database server. Το σφάλμα επηρέασε όλες τις υποστηριζόμενες εκδόσεις και έχει διορθωθεί σε ενημερώσεις που περιλαμβάνουν τις εκδόσεις v18.2, v17.8, v16.12, v15.16 και v14.21. Έλαβε αξιολόγηση υψηλής σοβαρότητας CVSS 8.8 από 10.

Το AI εντόπισε σφάλματα 20 ετών σε PostgreSQL και MariaDB

Ο ευάλωτος κώδικας υπήρχε από τότε που το pgcrypto εμφανίστηκε για πρώτη φορά το 2005, πριν από περισσότερα από 20 χρόνια“, πρόσθεσαν οι ερευνητές.

Αυτό δεν ήταν το μόνο σφάλμα που αναφέρθηκε στο PostgreSQL. Μια άλλη ομάδα ερευνητών στο Wiz event βρήκε ένα missing validation bug, που παρακολουθείται ως CVE-2026-2006, το οποίο επιτρέπει την εκτέλεση αυθαίρετου κώδικα. Το σφάλμα αξιολογήθηκε με σχεδόν 9 CVSS και διορθώθηκε στις ίδιες ενημερώσεις που διόρθωσαν το CVE-2026-2005.

Δείτε επίσης: Το WhatsApp αποκαλύπτει ευπάθειες file spoofing και URL scheme

Οι συντηρητές του ΡostgreSQL προέτρεψαν τους πελάτες να επιδιορθώσουν γρήγορα τα σφάλματα καθώς έγιναν δημόσια και οι επιτιθέμενοι έχουν πρόσβαση σε κώδικα εκμετάλλευσης. Τα σφάλματα διορθώθηκαν τον Φεβρουάριο, αλλά μια ανάλυση της Wiz βρήκε ότι από το 80% των περιβαλλόντων cloud, που χρησιμοποιούν PostgreSQL, το 45% είναι άμεσα εκτεθειμένοα στο διαδίκτυο.

Ανεπαρκές JSON parsing επέτρεψε RCE στον διακομιστή MariaDB

Στο ΜariaDB, εντοπίστηκε ένα buffer overflow bug, που παρακολουθείται ως CVE-2026-32710. Βρέθηκε στη λειτουργία JSON_SCHEMA_VALID() (μέσω του Xint Code). Η ευπάθεια επιτρέπει σε έναν εξουσιοδοτημένο χρήστη να προκαλέσει crash, το οποίο, υπό ελεγχόμενες συνθήκες, θα μπορούσε να κλιμακωθεί σε απομακρυσμένη εκτέλεση κώδικα.

Σε σύγκριση με τα σφάλματα του ΡostgreSQL, η εκμετάλλευση εδώ είναι λιγότερο άμεση. Η επιτυχής εκτέλεση κώδικα θα απαιτούσε χειρισμό του memory layout, εφικτό μόνο σε “εργαστηριακά περιβάλλοντα”.

Δείτε επίσης: Hackers εκμεταλλεύονται ευπάθεια του Weaver E-cology

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Το AI εντόπισε σφάλματα 20 ετών σε PostgreSQL και MariaDB

Οποιοσδήποτε χρήστης μπορεί να ανοίξει ένα SQL session — είτε μέσω κλεμμένων διαπιστευτηρίων, είτε μέσω SQL injection ή πλευρικής κίνησης — μπορεί να φτάσει σε αυτό το code path με ένα μόνο function call“, ανέφερε η Team Xint Code σε ξεχωριστή ανάρτηση στο blog.

Οι εκδόσεις ΜariaDB 11.4.1-11.4.9 και 11.8.1-11.8.5 επηρεάζονται, με μια διόρθωση να κυκλοφορεί στις 11.4.10 και 11.8.6, αντίστοιχα.

Πηγή: www.csoonline.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS