CVE-2026-84993: Wstrzyknięcie SQL przez nieprawidłową walidację kierunku w MikroORM
CVE-2026-84993 umożliwia wstrzyknięcie SQL w MikroORM. Sprawdź, jak zabezpieczyć aplikacje i zaktualizować oprogramowanie do bezpiecznej wersji.
- CVSS
- 6.5 MEDIUM
- EPSS
- 40.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W MikroORM przed wersjami 6.6.16 i 7.1.7 nieprawidłowo walidowano wartość kierunku w klauzuli ORDER BY, co umożliwiało wstrzyknięcie surowego fragmentu SQL. Atakujący mogą wykorzystać tę lukę do wykonywania zapytań typu blind lub boolean extraction na bazie danych obsługiwanych przez różne silniki SQL.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego wycieku danych z bazy poprzez manipulację zapytaniami SQL, co stanowi poważne zagrożenie dla integralności i poufności danych. Organizacje korzystające z MikroORM w wersjach podatnych powinny szybko ocenić ryzyko i podjąć działania minimalizujące ekspozycję, zwłaszcza jeśli aplikacje wiążą dane wejściowe użytkownika bez odpowiedniej walidacji.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie MikroORM do wersji 6.6.16 lub 7.1.7, gdzie problem został naprawiony. W międzyczasie ograniczaj dostęp do baz danych, przeglądaj logi pod kątem podejrzanych zapytań oraz weryfikuj, czy aplikacje nie wiążą bezpośrednio danych wejściowych użytkownika do parametrów kierunku ORDER BY. DataHouse może pomóc w weryfikacji wersji oprogramowania, zarządzaniu aktualizacjami oraz monitoringu bezpieczeństwa bazy danych.