Netbox · Netbox · CVE-2026-69117
**Nome do Software Vulnerável e Versões Afetadas**
NetBox versão 4.5.8
**Descrição**
Existe uma injeção de ORM que permite que atacantes autenticados, incluindo aqueles com tokens de API de apenas leitura, injetem expressões de pesquisa arbitrárias do Django ORM em referências de objetos aninhados. Isso é feito fornecendo chaves de dicionário JSON manipuladas em requisições POST, PUT ou PATCH para qualquer endpoint de API REST. Ao explorar o queryset irrestrito usado pelo `WritableNestedSerializer`, atacantes podem realizar a extração de dados cega baseada em booleanos de valores de campos sensíveis e ignorar permissões de nível de objeto em vários módulos da aplicação, incluindo dcim, ipam, tenancy, virtualization, circuits e extras. Injeção de ORM é uma técnica onde um atacante manipula as consultas ao banco de dados geradas por um Mapeador Objeto-Relacional (ORM) para acessar ou modificar dados não autorizados.
**Recomendações**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.