CVE-2026-33442: luka w Kysely umożliwiająca wstrzyknięcie SQL
Wysokie ryzyko w Kysely 0.28.12/0.28.13 umożliwia wstrzyknięcie SQL. Zalecana aktualizacja do wersji 0.28.14 w celu zabezpieczenia bazy danych.
- CVSS
- 8.1 HIGH
- EPSS
- 36.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- kysely
Co wiadomo
Kysely, typowo bezpieczny TypeScriptowy konstruktor zapytań SQL, w wersjach 0.28.12 i 0.28.13 posiada lukę w metodzie sanitizeStringLiteral, która nieprawidłowo obsługuje znaki ukośnika odwrotnego. Na MySQL z domyślnym trybem BACKSLASH_ESCAPES możliwe jest wstrzyknięcie złośliwego SQL poprzez manipulację ciągami znaków.
Wpływ biznesowy
Luka o wysokim poziomie zagrożenia (CVSS 8.1) może pozwolić atakującemu na obejście mechanizmów zabezpieczających i wykonanie nieautoryzowanych poleceń SQL, co zagraża integralności i poufności danych w bazie. Operatorzy systemów korzystających z Kysely powinni zweryfikować wersję i ocenić ryzyko potencjalnego ataku w swoich środowiskach.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację Kysely do wersji 0.28.14 lub nowszej, gdzie luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz ekspozycję aplikacji na nieautoryzowany dostęp, monitoruj logi pod kątem podejrzanych zapytań SQL oraz przeprowadź przegląd polityk bezpieczeństwa bazy danych.