CVE-2026-44680
MikroORM: SQL-Injection über laufzeitgesteuerte Bezeichner und JSON-Pfad-Schlüssel
- Veröffentlicht
- 26.05.2026
- Aktualisiert
- 26.05.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 29.05.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:LNiedrig · nächste 30 Tage
- Perzentil
- 71,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
MikroORM ist ein TypeScript-ORM für Node.js, das auf den Mustern Data Mapper, Unit of Work und Identity Map basiert. Vor @mikro-orm/knex 6.6.14 und @mikro-orm/sql 7.0.14 haben MikroORMs Identifier-Quoting-Hilfsfunktion (Platform.quoteIdentifier und die postgres/mssql-Überschreibungen) sowie seine JSON-Pfad-Emittenten (Platform.getSearchJsonPropertyKey, quoteJsonKey) Zeichen, die den SQL-Bezeichner- oder String-Literal-Kontext, in den sie ausgegeben werden, begrenzen, nicht ordnungsgemäß maskiert. Wenn Anwendungscode vom Angreifer beeinflusste Zeichenfolgen an öffentliche ORM-APIs übergibt, die einen Bezeichner oder einen JSON-Eigenschaftsfilter erwarten, kann ein Angreifer aus dem gequoteten Kontext ausbrechen und beliebiges SQL injizieren. Diese Sicherheitslücke wurde in @mikro-orm/knex 6.6.14 und @mikro-orm/sql 7.0.14 behoben.
Quellen
2PoC-Tool für CVE-2026-44680, das MikroORM ≤7.0.13 betrifft. Nutzt JSON-Pfad-Injection aus, um Datenbankinhalte über UNION-basierte Angriffe zu extrahieren. Bietet Schwachstellenerkennung, automatisierte Datenextraktion, Tabellenaufzählung und Unterstützung für Blind Injection. Enthält Proxy-Integration für Burp Suite sowie WAF-Umgehungstechniken.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.