CVE-2026-84993: Wstrzyknięcie SQL przez nieprawidłową walidację kierunku w MikroORM

CVE-2026-84993 umożliwia wstrzyknięcie SQL w MikroORM. Sprawdź, jak zabezpieczyć aplikacje i zaktualizować oprogramowanie do bezpiecznej wersji.
CVE-2026-84993CVSS 6.5Database

CVE-2026-84993: Wstrzyknięcie SQL przez nieprawidłową walidację kierunku w MikroORM

CVE-2026-84993 umożliwia wstrzyknięcie SQL w MikroORM. Sprawdź, jak zabezpieczyć aplikacje i zaktualizować oprogramowanie do bezpiecznej wersji.

CVSS
6.5 MEDIUM
EPSS
40.85%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W MikroORM przed wersjami 6.6.16 i 7.1.7 nieprawidłowo walidowano wartość kierunku w klauzuli ORDER BY, co umożliwiało wstrzyknięcie surowego fragmentu SQL. Atakujący mogą wykorzystać tę lukę do wykonywania zapytań typu blind lub boolean extraction na bazie danych obsługiwanych przez różne silniki SQL.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanego wycieku danych z bazy poprzez manipulację zapytaniami SQL, co stanowi poważne zagrożenie dla integralności i poufności danych. Organizacje korzystające z MikroORM w wersjach podatnych powinny szybko ocenić ryzyko i podjąć działania minimalizujące ekspozycję, zwłaszcza jeśli aplikacje wiążą dane wejściowe użytkownika bez odpowiedniej walidacji.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie MikroORM do wersji 6.6.16 lub 7.1.7, gdzie problem został naprawiony. W międzyczasie ograniczaj dostęp do baz danych, przeglądaj logi pod kątem podejrzanych zapytań oraz weryfikuj, czy aplikacje nie wiążą bezpośrednio danych wejściowych użytkownika do parametrów kierunku ORDER BY. DataHouse może pomóc w weryfikacji wersji oprogramowania, zarządzaniu aktualizacjami oraz monitoringu bezpieczeństwa bazy danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS