CVE-2026-44680
MikroORM: inyección SQL mediante identificadores controlados en tiempo de ejecución y claves de ruta JSON
- Publicado
- 26 may 2026
- Actualizado
- 26 may 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 29 may 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:LBajo · próximos 30 días
- Percentil
- 71,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
MikroORM es un ORM de TypeScript para Node.js basado en los patrones Data Mapper, Unit of Work e Identity Map. Antes de @mikro-orm/knex 6.6.14 y @mikro-orm/sql 7.0.14, el asistente de entrecomillado de identificadores de MikroORM (Platform.quoteIdentifier y las anulaciones de postgres/mssql) y sus emisores de rutas JSON (Platform.getSearchJsonPropertyKey, quoteJsonKey) no escapaban correctamente los caracteres que delimitan el identificador SQL o el contexto de cadena literal en el que emiten. Cuando el código de la aplicación pasa cadenas influenciadas por el atacante a las API públicas del ORM que esperan un identificador o un filtro de propiedad JSON, un atacante puede salir del contexto entrecomillado e inyectar SQL arbitrario. Esta vulnerabilidad está corregida en @mikro-orm/knex 6.6.14 y @mikro-orm/sql 7.0.14.
Fuentes
2Herramienta PoC para CVE-2026-44680 que afecta a MikroORM ≤7.0.13. Explota la inyección de ruta JSON para extraer el contenido de la base de datos mediante ataques basados en UNION. Ofrece detección de vulnerabilidades, extracción automatizada de datos, enumeración de tablas y soporte para inyección ciega. Incluye integración de proxy para Burp Suite y técnicas de evasión de WAF.
cardosource · multiple · 29 may 2026
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.