PT-2026-24433 · Sequelize · Sequelize

Ethankim88

·

Publicado

2026-03-10

·

Atualizado

2026-04-27

·

CVE-2026-30951

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:C/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Sequelize versões anteriores a 6.37.8
Descrição O Sequelize, uma ferramenta ORM do Node.js, contém uma falha de injeção SQL devido ao tratamento não escapado de tipos de conversão no processamento da cláusula WHERE com JSON/JSONB. A função traverseJSON() divide as chaves do caminho JSON usando '::' para determinar um tipo de conversão, que é então incorporado diretamente às consultas SQL usando CAST(... AS <type>). Um atacante que controle as chaves do objeto JSON pode injetar código SQL arbitrário, possivelmente levando à exfiltração de dados de qualquer tabela. O componente vulnerável é a função traverseJSON().
Recomendações Atualize para a versão 6.37.8 ou posterior.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-04971
CVE-2026-30951
GHSA-6457-6JRX-69CR

Produtos afetados

Sequelize