PT-2026-67508 · Npm · Sequelize

CVE-2026-69240

·

Publicado

2026-08-03

·

Atualizado

2026-08-03

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Sequelize versões anteriores a 6.37.4
Description A injeção de SQL é possível quando o dialeto está configurado como oracle. A função escape() em sql-string.js não escapa aspas simples se a string de entrada começar com TO TIMESTAMP ou TO DATE, retornando o valor diretamente. Isso permite que um invasor injete expressões SQL arbitrárias por meio de valores de aplicativo que alcancem este caminho de execução, podendo levar ao roubo e adulteração de dados.
Recommendations Atualizar para a versão 6.37.4.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-69240
GHSA-V8FG-2RW7-Q452

Produtos afetados

Sequelize