PT-2026-31003 · Drizzle · Drizzle

0X90Sh

+1

·

Publicado

2026-04-07

·

Atualizado

2026-04-08

·

CVE-2026-39356

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Name of the Vulnerable Software and Affected Versions Drizzle versões anteriores a 0.45.2 e 1.0.0-beta.20
Description Drizzle ORM não escapa corretamente identificadores SQL entre aspas em suas implementações escapeName(). Isso pode permitir que um invasor termine o identificador entre aspas e injete SQL quando as aplicações passam entradas controladas por invasores para APIs que constroem identificadores ou aliases SQL, como sql.identifier() e .as().
Recommendations Atualize para a versão 0.45.2 ou 1.0.0-beta.20.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-39356
GHSA-GPJ5-G38J-94V9

Produtos afetados

Drizzle