CVE-2026-33468: luka w Kysely umożliwiająca wstrzyknięcie SQL
Wysokie ryzyko SQL injection w Kysely przed wersją 0.28.14. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa bazy danych.
- CVSS
- 8.1 HIGH
- EPSS
- 34.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- kysely
Co wiadomo
Kysely, narzędzie do budowania zapytań SQL w TypeScript, przed wersją 0.28.14 nieprawidłowo obsługiwało znaki backslash w ciągach znaków, co w połączeniu z domyślnymi ustawieniami MySQL umożliwiało atakującemu wstrzyknięcie dowolnego kodu SQL. Luka dotyczy funkcji sanitizing string literals w kontekście budowania zapytań.
Wpływ biznesowy
Wykorzystanie tej luki może prowadzić do poważnych naruszeń bezpieczeństwa bazy danych, takich jak nieautoryzowany dostęp lub modyfikacja danych. Operatorzy IT i właściciele infrastruktury korzystający z Kysely w wersjach przed 0.28.14 powinni traktować tę lukę jako wysokiego ryzyka i podjąć działania minimalizujące potencjalne szkody.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację Kysely do wersji 0.28.14 lub nowszej, gdzie luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć ekspozycję aplikacji na zewnętrzne dane wejściowe, przeprowadzić przegląd logów pod kątem podejrzanych zapytań oraz monitorować system pod kątem nietypowej aktywności. Priorytetem jest szybkie wdrożenie poprawek dostarczonych przez producenta.