Cpan · Dbix::Quickorm · CVE-2026-13766
**Nome do Software Vulnerável e Versões Afetadas**
DBIx::QuickORM versões anteriores a 0.000026
**Description**
Existe um problema onde identificadores SQL são emitidos literalmente em consultas geradas sem a devida citação ou escape. Isso ocorre porque o construtor SQL padrão, uma subclasse de SQL::Abstract, não define o `quote char`. Consequentemente, identificadores fornecidos pelo chamador chegam à string SQL de forma bruta, enquanto apenas os valores são vinculados a placeholders. Um invasor pode explorar isso fornecendo entradas manipuladas para posições de identificadores, como valores de `order by`, chaves de coluna de cláusulas where, listas de campos e retorno, colunas de upsert e aliases de join. Isso pode levar à divulgação e adulteração não autorizada de dados, como fazer com que a ordem das linhas dependa de um sub-select sobre colunas não selecionadas originalmente.
**Recommendations**
Atualizar para a versão 0.000026.