CVE-2026-26198
ormar é vulnerável a Injeção de SQL através das funções agregadas min() e max()
- Publicado
- 24 de fev. de 2026
- Atualizado
- 24 de fev. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 58,1%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Ormar é um mini ORM assíncrono para Python. Nas versões 0.9.9 a 0.22.0, ao realizar consultas agregadas, o Ormar ORM constrói expressões SQL passando nomes de colunas fornecidos pelo usuário diretamente para `sqlalchemy.text()` sem qualquer validação ou sanitização. Os métodos `min()` e `max()` na classe `QuerySet` aceitam entrada de string arbitrária como parâmetro de coluna. Enquanto `sum()` e `avg()` são parcialmente protegidos por uma verificação de tipo `is_numeric` que rejeita campos inexistentes, `min()` e `max()` ignoram essa validação completamente. Como resultado, uma string controlada pelo atacante é incorporada como SQL bruto dentro da chamada da função agregada. Qualquer usuário não autorizado pode explorar essa vulnerabilidade para ler todo o conteúdo do banco de dados, incluindo tabelas não relacionadas ao modelo consultado, injetando uma subconsulta como parâmetro de coluna. A versão 0.23.0 contém uma correção.
Fontes
2- CVE-2026-26198-analysisPesquisa
Mergulho profundo em uma injeção SQL crítica no Ormar ORM do Python — reprodução, correção e testes
Prova de conceito de exploit para CVE-2026-26198, demonstrando a vulnerabilidade e seu impacto.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.