CVE-2026-30951
Sequelize v6 vulnerabile a SQL Injection tramite il tipo di cast della colonna JSON
- Pubblicato
- 10 mar 2026
- Aggiornato
- 20 ago 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 1 ott 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 36,1%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Sequelize è uno strumento ORM per Node.js. Prima della versione 6.37.8, è presente un'iniezione SQL tramite un tipo di cast non sottoposto a escape nell'elaborazione della clausola where di JSON/JSONB. La funzione _traverseJSON() suddivide le chiavi del percorso JSON su :: per estrarre un tipo di cast, che viene interpolato grezzamente in CAST(... AS <type>) SQL. Un attaccante che controlla le chiavi dell'oggetto JSON può iniettare SQL arbitrario ed esfiltrare dati da qualsiasi tabella. Questa vulnerabilità è stata corretta nella versione 6.37.8.
Fonti
Proof-of-concept e applicazione Node.js/Express/Sequelize vulnerabile che dimostra CVE-2026-30951, un'iniezione SQL di tipo cast JSON nelle clausole where di Sequelize v6, con passaggi di riproduzione e indicazioni di mitigazione.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.