CVE-2026-44680
MikroORM: SQL-инъекция через управляемые во время выполнения идентификаторы и ключи JSON-path
- Опубликовано
- 26 мая 2026 г.
- Обновлено
- 26 мая 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 29 мая 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:LНизкий · следующие 30 дней
- Процентиль
- 71,8 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
MikroORM — это TypeScript ORM для Node.js, основанный на шаблонах Data Mapper, Unit of Work и Identity Map. До версий @mikro-orm/knex 6.6.14 и @mikro-orm/sql 7.0.14 вспомогательный механизм кавычек для идентификаторов MikroORM (Platform.quoteIdentifier и переопределения для postgres/mssql), а также его генераторы JSON-путей (Platform.getSearchJsonPropertyKey, quoteJsonKey) некорректно экранировали символы, которые ограничивают контекст SQL-идентификатора или строкового литерала, в который они выполняется подстановка. Когда код приложения передаёт строки, находящиеся под влиянием атакующего, в публичные API ORM, ожидающие идентификатор или фильтр по JSON-свойству, атакующий может выйти за пределы кавычек и внедрить произвольный SQL. Эта уязвимость устранена в @mikro-orm/knex 6.6.14 и @mikro-orm/sql 7.0.14.
Источники
2PoC-инструмент для CVE-2026-44680, затрагивающего MikroORM ≤7.0.13. Эксплуатирует инъекцию в JSON path для извлечения содержимого базы данных с помощью UNION-based атак. Включает обнаружение уязвимостей, автоматизированное извлечение данных, перечисление таблиц и поддержку слепых инъекций. Также включает интеграцию с прокси для Burp Suite и методы обхода WAF.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.