CVE-2026-33442: luka w Kysely umożliwiająca wstrzyknięcie SQL

Wysokie ryzyko w Kysely 0.28.12/0.28.13 umożliwia wstrzyknięcie SQL. Zalecana aktualizacja do wersji 0.28.14 w celu zabezpieczenia bazy danych.
CVE-2026-33442CVSS 8.1Database

CVE-2026-33442: luka w Kysely umożliwiająca wstrzyknięcie SQL

Wysokie ryzyko w Kysely 0.28.12/0.28.13 umożliwia wstrzyknięcie SQL. Zalecana aktualizacja do wersji 0.28.14 w celu zabezpieczenia bazy danych.

CVSS
8.1 HIGH
EPSS
36.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
kysely

Co wiadomo

Kysely, typowo bezpieczny TypeScriptowy konstruktor zapytań SQL, w wersjach 0.28.12 i 0.28.13 posiada lukę w metodzie sanitizeStringLiteral, która nieprawidłowo obsługuje znaki ukośnika odwrotnego. Na MySQL z domyślnym trybem BACKSLASH_ESCAPES możliwe jest wstrzyknięcie złośliwego SQL poprzez manipulację ciągami znaków.

Wpływ biznesowy

Luka o wysokim poziomie zagrożenia (CVSS 8.1) może pozwolić atakującemu na obejście mechanizmów zabezpieczających i wykonanie nieautoryzowanych poleceń SQL, co zagraża integralności i poufności danych w bazie. Operatorzy systemów korzystających z Kysely powinni zweryfikować wersję i ocenić ryzyko potencjalnego ataku w swoich środowiskach.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację Kysely do wersji 0.28.14 lub nowszej, gdzie luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz ekspozycję aplikacji na nieautoryzowany dostęp, monitoruj logi pod kątem podejrzanych zapytań SQL oraz przeprowadź przegląd polityk bezpieczeństwa bazy danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS