CVE-2026-0603
Org.hibernate/hibernate-core: hibernate: divulgação de informações e exclusão de dados via injeção de SQL de segunda ordem
- Publicado
- 23 de jan. de 2026
- Atualizado
- 14 de set. de 2026
- Atribuindo CNA
- redhat
- Evidência observada
- 25 de set. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:LBaixo · próximos 30 dias
- Percentil
- 56,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Uma falha foi encontrada no Hibernate. Um atacante remoto com privilégios baixos poderia explorar uma vulnerabilidade de injeção SQL de segunda ordem ao fornecer caracteres não alfanuméricos especialmente criados e não sanitizados na coluna ID quando o InlineIdsOrClauseBuilder é utilizado. Isso poderia levar à divulgação de informações sensíveis, como a leitura de arquivos do sistema, e permitir a manipulação ou exclusão de dados no banco de dados da aplicação, resultando em uma negação de serviço em nível de aplicação.
Fontes
- PoC-in-GitHubInformativo
📡 Coleta automática de PoC do GitHub. ⚠️ Cuidado com Malware.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.