Уразливість у Kysely дозволяє ін’єкцію SQL через неправильне екранування рядків
Виявлено уразливість у Kysely (CVE-2026-33442), що дозволяє SQL-ін’єкцію через неправильне екранування рядків. Оновіть до версії 0.28.14 для захисту.
- CVSS
- 8.1 HIGH
- EPSS
- 36.15%
- Активно використовується
- немає в KEV
- Продукт
- kysely
Що відомо
У версіях 0.28.12 та 0.28.13 Kysely, TypeScript SQL-білдер, метод sanitizeStringLiteral некоректно екранує зворотні слеші, що дозволяє атакуючому обійти захист і виконати довільний SQL-код на MySQL з режимом BACKSLASH_ESCAPES. Проблема виправлена у версії 0.28.14.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних SQL-запитів, що ставить під загрозу цілісність і конфіденційність баз даних. Для власників інфраструктури це означає ризик несанкціонованого доступу, витоку даних або порушення роботи сервісів, що використовують Kysely у вразливих версіях.
Рекомендовані дії адміністратора
Рекомендується оновити Kysely до версії 0.28.14 або новішої. Якщо оновлення наразі неможливе, слід обмежити доступ до бази даних, перевірити журнали на ознаки атак та переглянути налаштування SQL-сервера. Важливо також провести аудит використання бібліотеки в проєкті та пріоритезувати оновлення.