CVE-2026-44840
Dgraph anfällig für DQL-Injection über die checkUserPassword GraphQL-Abfrage
- Veröffentlicht
- 08.07.2026
- Aktualisiert
- 09.07.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 17.09.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NNiedrig · nächste 30 Tage
- Perzentil
- 41,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Dgraph ist eine quelloffene verteilte GraphQL-Datenbank. Vor Version 25.3.4 ist die GraphQL-Abfrage `checkUserPassword` in Dgraph anfällig für DQL-Injection (Dgraph Query Language). Vom Benutzer bereitgestellte Passwortwerte werden über `fmt.Sprintf` direkt in eine DQL-`checkpwd()`-Abfrage interpoliert, ohne jegliche Escaping- oder Parametrisierungsmaßnahmen. Ein Angreifer kann ein Passwort einschleusen, das ein doppeltes Anführungszeichen enthält, um aus dem DQL-String-Literal auszubrechen und beliebige DQL-Abfrageblöcke anzuhängen. Version 25.3.4 behebt das Problem.
Quellen
1Docker-Lab zur Reproduktion von CVE-2026-44840, einer DQL-Injection in Dgraphs checkUserPassword GraphQL-Abfrage, mit Exploit-Skript und Vergleich zwischen verwundbarer und gepatchter Version.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.