CVE-2026-44680
MikroORM: Injeção SQL via identificadores controlados em tempo de execução e chaves de caminho JSON
- Publicado
- 26 de mai. de 2026
- Atualizado
- 26 de mai. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 29 de mai. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:LBaixo · próximos 30 dias
- Percentil
- 71,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
MikroORM é um ORM TypeScript para Node.js baseado nos padrões Data Mapper, Unit of Work e Identity Map. Antes das versões @mikro-orm/knex 6.6.14 e @mikro-orm/sql 7.0.14, o auxiliar de citação de identificadores do MikroORM (Platform.quoteIdentifier e as substituições postgres/mssql) e seus emissores de caminho JSON (Platform.getSearchJsonPropertyKey, quoteJsonKey) não escapavam adequadamente os caracteres que delimitam o identificador SQL ou o contexto de literal de string no qual eles emitem. Quando o código da aplicação passa strings influenciadas por um atacante para APIs públicas do ORM que esperam um identificador ou um filtro de propriedade JSON, um atacante pode escapar do contexto citado e injetar SQL arbitrário. Esta vulnerabilidade é corrigida nas versões @mikro-orm/knex 6.6.14 e @mikro-orm/sql 7.0.14.
Fontes
2Ferramenta PoC para CVE-2026-44680 que afeta o MikroORM ≤7.0.13. Explora a injeção de caminho JSON para extrair o conteúdo do banco de dados por meio de ataques baseados em UNION. Oferece detecção de vulnerabilidades, extração automatizada de dados, enumeração de tabelas e suporte a injeção cega. Inclui integração de proxy para Burp Suite e técnicas de evasão de WAF.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.