Sonatype · Nexus Repository 3 · CVE-2026-17603
**Nome do Software Vulnerável e Versões Afetadas**
Nexus Repository 3 (versões afetadas não especificadas)
**Description**
Restrições insuficientes nas propriedades do pool de conexões HikariCP na API de configuração do DataStore permitem que um usuário com a permissão `nx-datastores-update` defina a propriedade `connectionInitSql`. Isso possibilita a execução de SQL arbitrário contra o banco de dados configurado sempre que uma nova conexão é estabelecida. Ao utilizar o backend de banco de dados H2 padrão, essa falha pode ser explorada para alcançar a execução remota de código com os privilégios do usuário do processo Nexus.
**Recommendations**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.