PT-2026-67508 · Npm · Sequelize
CVE-2026-69240
·
Publicado
2026-08-03
·
Atualizado
2026-08-03
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Sequelize versões anteriores a 6.37.4
Description
A injeção de SQL é possível quando o dialeto está configurado como
oracle. A função escape() em sql-string.js não escapa aspas simples se a string de entrada começar com TO TIMESTAMP ou TO DATE, retornando o valor diretamente. Isso permite que um invasor injete expressões SQL arbitrárias por meio de valores de aplicativo que alcancem este caminho de execução, podendo levar ao roubo e adulteração de dados.Recommendations
Atualizar para a versão 6.37.4.
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sequelize