CVE-2026-44680
MikroORM: iniezione SQL tramite identificatori controllati a runtime e chiavi di percorso JSON
- Pubblicato
- 26 mag 2026
- Aggiornato
- 26 mag 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 29 mag 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:LBasso · prossimi 30 giorni
- Percentile
- 71,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
MikroORM è un ORM TypeScript per Node.js basato sui pattern Data Mapper, Unit of Work e Identity Map. Prima di @mikro-orm/knex 6.6.14 e @mikro-orm/sql 7.0.14, l'helper di quotazione degli identificatori di MikroORM (Platform.quoteIdentifier e le override postgres/mssql) e i suoi emitter di percorsi JSON (Platform.getSearchJsonPropertyKey, quoteJsonKey) non escapevano correttamente i caratteri che delimitano il contesto di identificatore SQL o di stringa letterale in cui emettono. Quando il codice applicativo passa stringhe influenzabili da un attaccante a API ORM pubbliche che si aspettano un identificatore o un filtro per proprietà JSON, un attaccante può uscire dal contesto quotato e iniettare SQL arbitrario. Questa vulnerabilità è corretta in @mikro-orm/knex 6.6.14 e @mikro-orm/sql 7.0.14.
Fonti
2Strumento PoC per CVE-2026-44680 che interessa MikroORM ≤7.0.13. Sfrutta l'iniezione del percorso JSON per estrarre il contenuto del database tramite attacchi basati su UNION. Include rilevamento delle vulnerabilità, estrazione automatica dei dati, enumerazione delle tabelle e supporto per l'iniezione cieca. Comprende l'integrazione con il proxy di Burp Suite e tecniche di evasione WAF.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.