CVE-2026-33468: luka w Kysely umożliwiająca wstrzyknięcie SQL

Wysokie ryzyko SQL injection w Kysely przed wersją 0.28.14. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa bazy danych.
CVE-2026-33468CVSS 8.1Database

CVE-2026-33468: luka w Kysely umożliwiająca wstrzyknięcie SQL

Wysokie ryzyko SQL injection w Kysely przed wersją 0.28.14. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa bazy danych.

CVSS
8.1 HIGH
EPSS
34.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
kysely

Co wiadomo

Kysely, narzędzie do budowania zapytań SQL w TypeScript, przed wersją 0.28.14 nieprawidłowo obsługiwało znaki backslash w ciągach znaków, co w połączeniu z domyślnymi ustawieniami MySQL umożliwiało atakującemu wstrzyknięcie dowolnego kodu SQL. Luka dotyczy funkcji sanitizing string literals w kontekście budowania zapytań.

Wpływ biznesowy

Wykorzystanie tej luki może prowadzić do poważnych naruszeń bezpieczeństwa bazy danych, takich jak nieautoryzowany dostęp lub modyfikacja danych. Operatorzy IT i właściciele infrastruktury korzystający z Kysely w wersjach przed 0.28.14 powinni traktować tę lukę jako wysokiego ryzyka i podjąć działania minimalizujące potencjalne szkody.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację Kysely do wersji 0.28.14 lub nowszej, gdzie luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć ekspozycję aplikacji na zewnętrzne dane wejściowe, przeprowadzić przegląd logów pod kątem podejrzanych zapytań oraz monitorować system pod kątem nietypowej aktywności. Priorytetem jest szybkie wdrożenie poprawek dostarczonych przez producenta.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS