CVE-2026-32763: podatność SQL injection w kysely
Wersje kysely do 0.28.11 mają podatność SQL injection w MySQL i SQLite. Aktualizuj do 0.28.12, aby zabezpieczyć swoje bazy danych.
- CVSS
- 8.2 HIGH
- EPSS
- 34.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- kysely
Co wiadomo
Kysely, typowo bezpieczny TypeScriptowy konstruktor zapytań SQL, w wersjach do 0.28.11 włącznie zawiera podatność SQL injection w kompilacji ścieżek JSON dla dialektów MySQL i SQLite. Funkcja visitJSONPathLeg() wprowadza wartości kontrolowane przez użytkownika bez odpowiedniego zabezpieczenia, co umożliwia wstrzyknięcie dowolnego kodu SQL.
Wpływ biznesowy
Podatność ta może pozwolić atakującemu na wykonanie nieautoryzowanych zapytań SQL, co zagraża integralności i poufności danych w bazach MySQL i SQLite używanych przez aplikacje korzystające z kysely. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko naruszenia danych i możliwe skutki dla ciągłości działania systemów bazodanowych.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie biblioteki kysely do wersji 0.28.12 lub nowszej, w której podatność została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć ekspozycję aplikacji, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić przegląd i wzmocnienie mechanizmów walidacji i sanitizacji danych wejściowych.