CVE-2026-107816
Public on 2026-10-09
Modified on 2026-10-10
Description
MariaDB server is a community developed fork of MySQL server. From 10.6.1 until 10.6.28, 10.11.19, 11.4.13, 11.8.9, 12.3.3, and 13.0.2, the qc_info plugin could be confused by a query containing embedded null bytes. Reading information_schema.query_cache_info after such a query was cached could access data beyond the end of a heap-allocated buffer, potentially disclosing adjacent memory or crashing the server. This issue is fixed in versions 10.6.28, 10.11.19, 11.4.13, 11.8.9, 12.3.3, and 13.0.2.
Severity
See what this means
CVSS v3 Base Score
See breakdown
Affected Packages
| Platform | Package | Release Date | Advisory | Status |
|---|---|---|---|---|
| Amazon Linux 2 - Core | mariadb | Pending Fix | ||
| Amazon Linux 2023 | mariadb-connector-c | Not Affected | ||
| Amazon Linux 2027 Preview | mariadb-connector-c | Not Affected | ||
| Amazon Linux 2023 | mariadb1011 | Pending Fix | ||
| Amazon Linux 2027 Preview | mariadb1011 | Pending Fix | ||
| Amazon Linux 2023 | mariadb105 | No Fix Planned | ||
| Amazon Linux 2023 | mariadb114 | Pending Fix | ||
| Amazon Linux 2027 Preview | mariadb114 | Pending Fix | ||
| Amazon Linux 2023 | mariadb118 | Pending Fix | ||
| Amazon Linux 2027 Preview | mariadb118 | Pending Fix | ||
| Amazon Linux 2023 | mariadb123 | Pending Fix | ||
| Amazon Linux 2027 Preview | mariadb123 | Pending Fix | ||
| Amazon Linux 2023 | perl-DBD-MariaDB | Not Affected | ||
| Amazon Linux 2027 Preview | perl-DBD-MariaDB | Not Affected |
CVSS Scores
| Score Type | Score | Vector | |
|---|---|---|---|
| Amazon Linux | CVSSv3 | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:L |