Уразливість обходу обмежень доступу в Kysely через JSON-path метасимволи (CVE-2026-44635)

Уразливість у Kysely дозволяє обходити обмеження доступу до JSON-полів у базах даних. Оновіть до версії 0.28.17 для захисту.
CVE-2026-44635CVSS 7.5Database

Уразливість обходу обмежень доступу в Kysely через JSON-path метасимволи (CVE-2026-44635)

Уразливість у Kysely дозволяє обходити обмеження доступу до JSON-полів у базах даних. Оновіть до версії 0.28.17 для захисту.

CVSS
7.5 HIGH
EPSS
28.81%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У Kysely версій 0.26.0 до 0.28.16 функція DefaultQueryCompiler.visitJSONPathLeg не екранує метасимволи JSON-path, що дозволяє зловмисникам отримувати доступ до небажаних підполів JSON у базах даних MySQL, PostgreSQL та SQLite. Ця уразливість може призвести до несанкціонованого читання та запису даних.

Бізнес-вплив

Для операторів ІТ та власників інфраструктури це означає ризик витоку або модифікації даних у JSON-стовпцях баз даних, що може порушити цілісність і конфіденційність інформації. Особливо це критично для систем, які використовують Kysely для формування SQL-запитів з типобезпечним доступом до JSON-даних.

Рекомендовані дії адміністратора

Рекомендується оновити Kysely до версії 0.28.17 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити введення користувачів, що потрапляє у JSON-path, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати оновлення залежно від ризиків експлуатації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки