CVE-2026-30951
Sequelize v6 vulnérable à l'injection SQL via le type de conversion de colonne JSON
- Publié
- 10 mars 2026
- Mise à jour
- 20 août 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 1 oct. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NFaible · 30 prochains jours
- Percentile
- 36,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Sequelize est un outil ORM pour Node.js. Avant la version 6.37.8, il existe une injection SQL via un type de cast non échappé dans le traitement des clauses JSON/JSONB. La fonction _traverseJSON() divise les clés de chemin JSON sur :: pour extraire un type de cast, qui est interpolé brut dans le SQL CAST(... AS <type>). Un attaquant qui contrôle les clés d'objet JSON peut injecter du SQL arbitraire et exfiltrer des données de n'importe quelle table. Cette vulnérabilité est corrigée dans la version 6.37.8.
Sources
Preuve de concept et application Node.js/Express/Sequelize vulnérable démontrant CVE-2026-30951, une injection SQL de type cast JSON dans les clauses where de Sequelize v6, avec étapes de reproduction et recommandations d'atténuation.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.