CVE-2026-55854

MariaDB Connector/Node.js: Cleartext Transmission of Sensitive Information and Insufficiently Protected Credentials in mariadb

Beschreibung

MariaDB Connector/Node.js wird verwendet, um Anwendungen, die mit Node.js entwickelt wurden, mit MariaDB- und MySQL-Datenbanken zu verbinden. Vor Versionen 3.2.4, 3.3.3, 3.4.6 und 3.5.3 kann der MariaDB Connector/Node.js bei Verhandlungen über ein unsicheres Transportmittel im Rahmen der PAM-Dialogauthentifizierung ein Benutzerkonto-Passwort preisgeben. In `lib/cmd/handshake/auth/pam-password-auth.js` und `lib/cmd/handshake/authentication.js` fehlte das sichere-Transport-Gatter für die Verhaltensweise von SendPamAuthPacketFactory im serverseitigen Plugin-Dialog, das auf mysql_clear_password angewendet wird. Mit den Standardeinstellungen `sslMode=DISABLE` und `restrictedAuth=null` kann ein bösartiger oder mitlaufender Server eine Anfrage zum Authentifizierungsschalter für einen Dialog über unverschlüsseltes TCP senden, wodurch der Connector das Konto-Passwort im Klartext zurückgibt. Eine ordnungsgemäß verifizierte TLS und ein lokaler Unix-Socket verhindern diesen Pfad, während eine nur auf Fingerabdruck basierende Server-Identitätsvalidierung nicht ausreichend ist. Dieses Problem wird in den Versionen 3.2.4, 3.3.3, 3.4.6 und 3.5.3 behoben.

Metriken

Severity
medium
kein öffentlicher PoC bekannt
5.9
Quelle: cna-v3
20.1 %
Erhöht — CVE ist relevanter als mindestens 10 % der heute bewerteten CVEs.
0.3 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-09-02 14:46 UTC
CWE-319, CWE-522

Weakness-Klassen (CWE)

  • CWE-319Base

    Cleartext Transmission of Sensitive Information

    The product transmits sensitive or security-critical data in cleartext in a communication channel that can be sniffed by unauthorized actors.

    cwe.mitre.org →
  • CWE-522Class

    Insufficiently Protected Credentials

    The product transmits or stores authentication credentials, but it uses an insecure method that is susceptible to unauthorized interception and/or retrieval.

    cwe.mitre.org →

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • npm

    mariadb3.3.0

  • npm

    mariadb3.4.0

  • npm

    mariadb3.5.0

  • npm

    mariadb

Quellen & Referenzen

IDCVE-2026-55854