PT-2026-108109 · Jhipster · Jhipster

CVE-2026-107375

·

Publicado

2026-10-08

·

Atualizado

2026-10-08

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas JHipster versões 7.0.0 até 9.3.x
Descrição Aplicações reativas geradas com Spring WebFlux, Spring Data R2DBC e um banco de dados SQL estão suscetíveis a injeção de SQL. O problema ocorre porque o parâmetro de requisição sort em endpoints de lista de entidades paginadas (ex: /api/<entity>) é passado diretamente para a função createOrderByFields() sem validação ou aspas. Isso permite que a entrada fornecida pelo usuário seja renderizada literalmente na cláusula SQL ORDER BY. Como o protocolo de consulta simples do R2DBC suporta instruções separadas por ponto e vírgula, um usuário autenticado pode executar comandos SQL arbitrários. Isso pode levar à leitura não autorizada de tabelas sensíveis (como hashes de senhas em jhi user), modificação ou exclusão de dados e a exclusão de tabelas do banco de dados. Aplicações JPA não reativas e backends NoSQL não são afetados.
Recomendações Atualize o JHipster para a versão 9.4.0 e regenere as aplicações afetadas. Como mitigação temporária, restrinja o acesso ao parâmetro sort em endpoints de lista de entidades paginadas ou implemente uma validação rigorosa no lado do servidor para permitir apenas nomes de colunas conhecidos.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-107375
GHSA-R223-96JV-Q533

Produtos afetados

Jhipster