CVE-2026-26198
ormar min() और max() एग्रीगेट फ़ंक्शनों के माध्यम से SQL इंजेक्शन के प्रति संवेदनशील है
- प्रकाशित
- 24 फ़र॰ 2026
- अद्यतन
- 24 फ़र॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 58.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Ormar Python के लिए एक async mini ORM है। संस्करण 0.9.9 से 0.22.0 तक, एग्रीगेट क्वेरी करते समय, Ormar ORM उपयोगकर्ता-आपूर्ति किए गए कॉलम नामों को बिना किसी सत्यापन या सैनिटाइज़ेशन के सीधे `sqlalchemy.text()` में पास करके SQL एक्सप्रेशन बनाता है। `QuerySet` क्लास में `min()` और `max()` विधियाँ कॉलम पैरामीटर के रूप में मनमाना स्ट्रिंग इनपुट स्वीकार करती हैं। जबकि `sum()` और `avg()` आंशिक रूप से `is_numeric` प्रकार की जाँच द्वारा सुरक्षित हैं जो गैर-मौजूद फ़ील्ड को अस्वीकार करती है, `min()` और `max()` इस सत्यापन को पूरी तरह से छोड़ देते हैं। परिणामस्वरूप, एक हमलावर-नियंत्रित स्ट्रिंग एग्रीगेट फ़ंक्शन कॉल के अंदर कच्चे SQL के रूप में एम्बेड हो जाती है। कोई भी अनधिकृत उपयोगकर्ता कॉलम पैरामीटर के रूप में एक सबक्वेरी इंजेक्ट करके, क्वेरी किए गए मॉडल से असंबंधित तालिकाओं सहित, संपूर्ण डेटाबेस सामग्री पढ़ने के लिए इस भेद्यता का फायदा उठा सकता है। संस्करण 0.23.0 में एक पैच शामिल है।
स्रोत
2- CVE-2026-26198-analysisअनुसंधान
ऑरमार ORM में एक गंभीर SQL इंजेक्शन पर गहन अध्ययन — प्रजनन, समाधान और परीक्षण
CVE-2026-26198 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो भेद्यता और इसके प्रभाव को प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।