CRITICAL🇬🇧 English

CVE-2026-34191

SQL Injection w Apache Portable Runtime Utility via apr_dbd_oracle

CVSS 9.1v3.1pub. 2026-08-06upd. 2026-08-07

W bibliotece Apache Portable Runtime Utility (APR-util) odkryto podatność typu SQL Injection w dostawcy apr_dbd_oracle. Luka umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie złośliwych zapytań SQL, co stanowi poważne zagrożenie dla poufności i integralności danych.

Pokaż oryginał (EN)

Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in Apache Portable Runtime Utility via apr_dbd_oracle provider. This issue affects Apache Portable Runtime Utility: from 1.6.0 through 1.6.3

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej neutralizacji znaków specjalnych w poleceniach SQL (CWE-89) obsługiwanych przez dostawcę bazy danych Oracle w komponencie apr_dbd_oracle. Atakujący może spreparować odpowiednie dane wejściowe, które nie są właściwie filtrowane ani escapowane przed przekazaniem do silnika bazy danych Oracle. Pozwala to na wstrzyknięcie własnych instrukcji SQL bez konieczności posiadania uwierzytelnienia czy interakcji użytkownika.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych przechowywanych w bazie danych Oracle oraz modyfikować jej zawartość. Wektor CVSS wskazuje na wysokie ryzyko zarówno dla poufności (C:H), jak i integralności (I:H) danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegóły dotyczące wersji naprawionej dostępne są na liście dyskusyjnej Apache pod adresem wskazanym w referencjach. Zalecane jest ograniczenie dostępu sieciowego do systemów korzystających z biblioteki APR-util z dostawcą Oracle do czasu zastosowania aktualizacji.

Kogo dotyczy

Apache Portable Runtime Utility (APR-util) w wersjach od 1.6.0 do 1.6.3 włącznie, przy korzystaniu z dostawcy apr_dbd_oracle.

Uwagi

Informacja o podatności została opublikowana 6 sierpnia 2026 roku na liście oss-security projektu Openwall oraz na oficjalnej liście dyskusyjnej Apache.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Apache Apr Util

    APP
    Apache
    1.6.0 – 1.6.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2026-32327CRITICAL9.1PL ✓ten sam produkt

APR-util: atak stack recursion przez apr_xml_quote_elem() przy parsowaniu XML

CVE-2025-49506HIGH7.5PL ✓ten sam produkt

APR-util: atak timing side-channel w funkcji apr_password_validate()

CVE-2026-34502HIGH7.5PL ✓ten sam produkt

Heap-based Buffer Overflow w kliencie memcached Apache Portable Runtime Utility

CVE-2026-34501HIGH7.5PL ✓ten sam produkt

Heap-based Buffer Overflow w kliencie Redis biblioteki Apache Portable Runtime Utility

CVE-2009-2412HIGH10.0ten sam produkt

Multiple integer overflows in the Apache Portable Runtime (APR) library and the Apache Portable Utility librar...