MariaDB: boom di segnalazioni di sicurezza nel 2026, da pochi report a 92 a trimestre
MariaDB spiega perché alcune release 2026 sono arrivate in ritardo: le segnalazioni di sicurezza sono passate da poche decine a 81 e 92 per trimestre, grazie a strumenti AI.
Redazione UptimeMag · 2 ottobre 2026 · 2 minuti di lettura

MariaDB ha pubblicato il 2 ottobre 2026 sul proprio blog ufficiale una spiegazione dei ritardi che alcuni utenti hanno notato nelle release recenti del server: non è un problema di sviluppo, ma un aumento senza precedenti delle segnalazioni di sicurezza ricevute dal progetto. Per chi gestisce istanze MariaDB in produzione, capire da dove arriva questo carico di lavoro aiuta a valutare quanto fidarsi delle patch e quanto aspettarsi dai prossimi rilasci.
Da pochi report a 92 in un trimestre
Secondo il grafico condiviso dal progetto, per anni MariaDB ha ricevuto poche segnalazioni di sicurezza a trimestre: a volte 3, a volte 6, con un massimo storico di 16. Nel corso del 2026 questo numero è salito a 81 in un trimestre e a 92 nel successivo. MariaDB precisa che 173 segnalazioni non equivalgono a 173 vulnerabilità: ogni report viene investigato, riprodotto, valutato e solo una parte si traduce in una vulnerabilità confermata.
Il progetto attribuisce l'impennata all'uso di strumenti assistiti da intelligenza artificiale da parte dei ricercatori di sicurezza, capaci di analizzare codebase ampie, seguire i percorsi del codice e individuare pattern sospetti in aree che prima richiedevano molto lavoro manuale. MariaDB sottolinea che la quasi totalità dei report ricevuti erano fondati, non "AI slop" con spiegazioni plausibili ma senza un bug reale dietro.
Advisory propri e correzioni già rilasciate
Per comunicare le vulnerabilità confermate senza aspettare l'assegnazione del CVE, MariaDB ha iniziato a pubblicare proprie MariaDB Security Advisories: al momento della pubblicazione del post ne risultano 27 pubblicate e corrette nelle ultime maintenance release delle versioni Community ed Enterprise supportate. Anche i connector hanno avvisi dedicati.
Tra i ricercatori citati, fg0x0 ha inviato 51 report concentrati sui MariaDB Connectors, tra cui un problema in Connector/Node.js relativo all'autenticazione PAM e all'invio delle credenziali su trasporto non sicuro, già corretto. Sul server, letchu_pkt (13 report) ha segnalato più problemi in Galera/wsrep, inclusi valori passati a comandi shell, corretti nelle release mantenute; seguono vortfu (12 report, di Automattic) e muhammaddaffa (10 report).
MariaDB invita i ricercatori a continuare a segnalare tramite i canali di sicurezza privati, fornendo test case riproducibili quando possibile. Fonte: blog ufficiale MariaDB.org, "When AI Finds the Bugs We Missed: A Very Busy Year for MariaDB Security".
Testo redatto con il supporto dell'intelligenza artificiale e verificato dalla redazione (AI Act, art. 50). Fonte: MariaDB – rilasci.