CVE-2026-26198
ormar est vulnérable à l'injection SQL via les fonctions d'agrégation min() et max()
- Publié
- 24 févr. 2026
- Mise à jour
- 24 févr. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 58,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Ormar est un mini ORM asynchrone pour Python. Dans les versions 0.9.9 à 0.22.0, lors de l'exécution de requêtes d'agrégation, l'ORM Ormar construit des expressions SQL en transmettant directement les noms de colonnes fournis par l'utilisateur à `sqlalchemy.text()` sans aucune validation ni assainissement. Les méthodes `min()` et `max()` de la classe `QuerySet` acceptent une chaîne arbitraire comme paramètre de colonne. Bien que `sum()` et `avg()` soient partiellement protégées par une vérification de type `is_numeric` qui rejette les champs inexistants, `min()` et `max()` ignorent entièrement cette validation. Par conséquent, une chaîne contrôlée par l'attaquant est intégrée comme SQL brut à l'intérieur de l'appel de fonction d'agrégation. Tout utilisateur non autorisé peut exploiter cette vulnérabilité pour lire l'intégralité du contenu de la base de données, y compris les tables sans rapport avec le modèle interrogé, en injectant une sous-requête comme paramètre de colonne. La version 0.23.0 contient un correctif.
Sources
2- CVE-2026-26198-analysisRecherche
Analyse approfondie d'une injection SQL critique dans l'ORM Ormar de Python — reproduction, correctif et tests
Preuve de concept pour CVE-2026-26198, démontrant la vulnérabilité et son impact.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.