CVE-2026-44680
MikroORM:通过运行时控制的标识符和 JSON 路径键实现 SQL 注入
- 已发布
- 2026年5月26日
- 已更新
- 2026年5月26日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年5月29日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:L低 · 未来 30 天
- 百分位
- 71.8%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
MikroORM 是一款基于 Data Mapper、Unit of Work 和 Identity Map 模式的 Node.js TypeScript ORM。在 @mikro-orm/knex 6.6.14 和 @mikro-orm/sql 7.0.14 之前,MikroORM 的标识符引用辅助函数(Platform.quoteIdentifier 及 postgres/mssql 覆盖实现)及其 JSON 路径生成器(Platform.getSearchJsonPropertyKey、quoteJsonKey)未能正确转义用于界定其输出所处 SQL 标识符或字符串字面量上下文的字符。当应用程序代码将受攻击者影响的字符串传递给期望标识符或 JSON 属性过滤器的公共 ORM API 时,攻击者可以突破引用上下文并注入任意 SQL。此漏洞已在 @mikro-orm/knex 6.6.14 和 @mikro-orm/sql 7.0.14 中修复。
来源
2CVE-2026-44680 的 PoC 工具,影响 MikroORM ≤7.0.13。利用 JSON 路径注入,通过基于 UNION 的攻击提取数据库内容。具备漏洞检测、自动化数据提取、表枚举和盲注支持。包含针对 Burp Suite 的代理集成及 WAF 绕过技术。
cardosource · multiple · 2026年5月29日
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。