CVE-2026-1207
Potencial injeção de SQL via consultas raster no PostGIS
- Publicado
- 3 de fev. de 2026
- Atualizado
- 15 de jul. de 2026
- Atribuindo CNA
- DSF
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:LModerado · próximos 30 dias
- Percentil
- 96,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Foi descoberto um problema nas versões 6.0 anteriores à 6.0.2, 5.2 anteriores à 5.2.11 e 4.2 anteriores à 4.2.28. As consultas raster em ``RasterField`` (implementadas apenas no PostGIS) permitem que atacantes remotos injetem SQL por meio do parâmetro de índice de banda. As séries anteriores do Django sem suporte (como 5.0.x, 4.1.x e 3.2.x) não foram avaliadas e também podem ser afetadas. O Django gostaria de agradecer a Tarek Nakkouch por relatar este problema.
Fontes
1Ao utilizar o framework Django para consultar dados raster geoespaciais com o PostGIS, o uso direto de entradas de usuário não validadas como parâmetro de índice de banda (band index) pode causar injeção de SQL.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.