CVE-2026-32763: podatność SQL injection w kysely

Wersje kysely do 0.28.11 mają podatność SQL injection w MySQL i SQLite. Aktualizuj do 0.28.12, aby zabezpieczyć swoje bazy danych.
CVE-2026-32763CVSS 8.2Database

CVE-2026-32763: podatność SQL injection w kysely

Wersje kysely do 0.28.11 mają podatność SQL injection w MySQL i SQLite. Aktualizuj do 0.28.12, aby zabezpieczyć swoje bazy danych.

CVSS
8.2 HIGH
EPSS
34.34%
Aktywnie wykorzystywana
brak w KEV
Produkt
kysely

Co wiadomo

Kysely, typowo bezpieczny TypeScriptowy konstruktor zapytań SQL, w wersjach do 0.28.11 włącznie zawiera podatność SQL injection w kompilacji ścieżek JSON dla dialektów MySQL i SQLite. Funkcja visitJSONPathLeg() wprowadza wartości kontrolowane przez użytkownika bez odpowiedniego zabezpieczenia, co umożliwia wstrzyknięcie dowolnego kodu SQL.

Wpływ biznesowy

Podatność ta może pozwolić atakującemu na wykonanie nieautoryzowanych zapytań SQL, co zagraża integralności i poufności danych w bazach MySQL i SQLite używanych przez aplikacje korzystające z kysely. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko naruszenia danych i możliwe skutki dla ciągłości działania systemów bazodanowych.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie biblioteki kysely do wersji 0.28.12 lub nowszej, w której podatność została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć ekspozycję aplikacji, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić przegląd i wzmocnienie mechanizmów walidacji i sanitizacji danych wejściowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS