CVE-2026-32763: Уразливість SQL-ін’єкції в Kysely до версії 0.28.11
Уразливість SQL-ін’єкції в Kysely (до 0.28.11) дозволяє виконати довільний SQL-код. Оновіть до 0.28.12 для захисту баз даних.
- CVSS
- 8.2 HIGH
- EPSS
- 34.34%
- Активно використовується
- немає в KEV
- Продукт
- kysely
Що відомо
Kysely, типобезпечний конструктор SQL-запитів для TypeScript, має уразливість SQL-ін’єкції в обробці JSON-шляхів для MySQL та SQLite у версіях до 0.28.11. Функція visitJSONPathLeg() некоректно обробляє користувацькі значення, що дозволяє зловмиснику виконати довільний SQL-код.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих SQL-запитів, що ставить під загрозу цілісність і конфіденційність баз даних. Власники інфраструктури, які використовують Kysely у зазначених версіях, ризикують витоком даних або порушенням роботи додатків.
Рекомендовані дії адміністратора
Рекомендується оновити Kysely до версії 0.28.12 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до сервісів, що використовують Kysely, переглянути журнали на предмет підозрілої активності та застосувати заходи з мінімізації впливу, зокрема ретельну валідацію вхідних даних.