CRITICAL🇬🇧 English

CVE-2026-48773

ProxySQL: pre-auth heap memory corruption w obsłudze MySQL/PostgreSQL

CVSS 9.8v3.1pub. 2026-06-19upd. 2026-08-10

Wersje ProxySQL od 2.0.18 do 3.0.8 zawierają krytyczną podatność typu heap memory corruption (CWE-787) w ścieżkach pierwszego odczytu protokołów MySQL i PostgreSQL. Nieuwierzytelniony zdalny atakujący może spowodować uszkodzenie pamięci sterty bez konieczności posiadania jakichkolwiek poświadczeń.

Pokaż oryginał (EN)

ProxySQL is a proxy for MySQL and its forks, as well as PostgreSQL. Versions 2.0.18 through 3.0.8 have a pre-authentication heap memory corruption vulnerability in the MySQL and PostgreSQL protocol first-read paths. A remote unauthenticated client can declare an oversized first packet length, and ProxySQL passes that attacker-controlled length directly to `recv()` while writing into a fixed 32 KB input queue. Version 3.0.9 patches the issue.

🤖 Analiza AI
Jak działa

Podczas nawiązywania połączenia klient przesyła pakiet inicjujący zawierający pole długości. ProxySQL pobiera tę wartość bezpośrednio od atakującego i przekazuje ją bez walidacji jako argument do funkcji `recv()`, która zapisuje dane do kolejki wejściowej o stałym rozmiarze 32 KB. Deklarując rozmiar pakietu przekraczający 32 KB, atakujący powoduje zapis poza granice bufora na stercie (out-of-bounds write), co prowadzi do uszkodzenia pamięci sterty. Atak jest możliwy przed jakąkolwiek fazą uwierzytelniania, co znacznie obniża próg jego wykonania.

Skutki

Atakujący może doprowadzić do uszkodzenia pamięci procesu ProxySQL, co w zależności od środowiska może skutkować nieautoryzowanym wykonaniem kodu (RCE), eskalacją uprawnień lub niedostępnością usługi (crash). Atak nie wymaga uwierzytelnienia ani interakcji użytkownika.

Mitygacja

Należy zaktualizować ProxySQL do wersji 3.0.9, która zawiera poprawkę eliminującą podatność. Szczegóły dostępne w oficjalnych informacjach o wydaniu na GitHub (tag v3.0.9) oraz w security advisory GHSA-58ww-865x-grpr.

Kogo dotyczy

ProxySQL w wersjach od 2.0.18 do 3.0.8 (włącznie), obsługujący protokoły MySQL/MariaDB oraz PostgreSQL.

Uwagi

Podatność dotyczy ścieżki pre-autentykacyjnej, co oznacza, że każdy serwer ProxySQL dostępny sieciowo (nawet bez ekspozycji publicznej) jest potencjalnie zagrożony bez konieczności posiadania konta. Zaleca się priorytetowe wdrożenie patcha oraz tymczasowe ograniczenie dostępu sieciowego do portów ProxySQL za pomocą firewall do czasu aktualizacji.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Proxysql

    APP
    Proxysql
    2.0.18 – 3.0.9 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-48772CRITICAL10.0PL ✓ten sam produkt

ProxySQL: spoofing adresu IP przez PP1 UNKNOWN umożliwia obejście ACL

CVE-2026-48774HIGH7.5ten sam produkt

ProxySQL is a proxy for MySQL and its forks, as well as PostgreSQL. In versions 3.0.0 through 3.0.8, ProxySQL'...