Уразливість у Kysely дозволяє ін’єкцію SQL через неправильне екранування рядків

Виявлено уразливість у Kysely (CVE-2026-33442), що дозволяє SQL-ін’єкцію через неправильне екранування рядків. Оновіть до версії 0.28.14 для захисту.
CVE-2026-33442CVSS 8.1Database

Уразливість у Kysely дозволяє ін’єкцію SQL через неправильне екранування рядків

Виявлено уразливість у Kysely (CVE-2026-33442), що дозволяє SQL-ін’єкцію через неправильне екранування рядків. Оновіть до версії 0.28.14 для захисту.

CVSS
8.1 HIGH
EPSS
36.15%
Активно використовується
немає в KEV
Продукт
kysely

Що відомо

У версіях 0.28.12 та 0.28.13 Kysely, TypeScript SQL-білдер, метод sanitizeStringLiteral некоректно екранує зворотні слеші, що дозволяє атакуючому обійти захист і виконати довільний SQL-код на MySQL з режимом BACKSLASH_ESCAPES. Проблема виправлена у версії 0.28.14.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних SQL-запитів, що ставить під загрозу цілісність і конфіденційність баз даних. Для власників інфраструктури це означає ризик несанкціонованого доступу, витоку даних або порушення роботи сервісів, що використовують Kysely у вразливих версіях.

Рекомендовані дії адміністратора

Рекомендується оновити Kysely до версії 0.28.14 або новішої. Якщо оновлення наразі неможливе, слід обмежити доступ до бази даних, перевірити журнали на ознаки атак та переглянути налаштування SQL-сервера. Важливо також провести аудит використання бібліотеки в проєкті та пріоритезувати оновлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки