Уразливість обходу обмежень доступу в Kysely через JSON-path метасимволи (CVE-2026-44635)
Уразливість у Kysely дозволяє обходити обмеження доступу до JSON-полів у базах даних. Оновіть до версії 0.28.17 для захисту.
- CVSS
- 7.5 HIGH
- EPSS
- 28.81%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У Kysely версій 0.26.0 до 0.28.16 функція DefaultQueryCompiler.visitJSONPathLeg не екранує метасимволи JSON-path, що дозволяє зловмисникам отримувати доступ до небажаних підполів JSON у базах даних MySQL, PostgreSQL та SQLite. Ця уразливість може призвести до несанкціонованого читання та запису даних.
Бізнес-вплив
Для операторів ІТ та власників інфраструктури це означає ризик витоку або модифікації даних у JSON-стовпцях баз даних, що може порушити цілісність і конфіденційність інформації. Особливо це критично для систем, які використовують Kysely для формування SQL-запитів з типобезпечним доступом до JSON-даних.
Рекомендовані дії адміністратора
Рекомендується оновити Kysely до версії 0.28.17 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити введення користувачів, що потрапляє у JSON-path, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати оновлення залежно від ризиків експлуатації.