CVE-2026-63039
Apache InLong: Inyección SQL mediante interpolación no validada de signo de dólar en MyBatis en AuditAlertRuleService
- Publicado
- 20 ago 2026
- Actualizado
- 24 ago 2026
- Asignación de CNA
- apache
- Evidencia observada
- 24 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 46,3 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Apache InLong. Esto permite a un atacante inyectar el valor de cadena en la declaración SQL, habilitando la inyección SQL. Este problema afecta a Apache InLong: desde 2.0.0 hasta antes de 2.4.0. Se recomienda a los usuarios actualizar a Apache InLong 2.4.0 o aplicar cherry-pick [1] para resolverlo. [1] https://github.com/apache/inlong/pull/12080 .
Fuentes
1Prueba de concepto para CVE-2026-63039, que demuestra una inyección SQL de tipo ORDER BY en AuditAlertRule de Apache InLong mediante orderField/orderType, con un reproductor basado en Docker y verificación de la corrección.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.