PT-2026-21607 · Ormar · Ormar

·

CVE-2026-26198

·

Publicado

2026-02-23

·

Atualizado

2026-06-29

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Ormar de 0.9.9 a 0.22.0
Descrição O Ormar é um mini ORM assíncrono para Python. As versões de 0.9.9 a 0.22.0 estão suscetíveis a uma falha de injeção de SQL ao executar consultas de agregação. Os métodos min() e max() na classe QuerySet aceitam entrada de string arbitrária como parâmetro de coluna sem validação. Isso permite que um atacante incorpore SQL bruto dentro da chamada da função de agregação, potencialmente permitindo-lhes ler todo o conteúdo do banco de dados, incluindo tabelas não relacionadas, ao injetar uma subconsulta. A vulnerabilidade surge porque sqlalchemy.text() é usado para construir expressões SQL diretamente a partir de nomes de colunas fornecidos pelo usuário sem sanitização. Os métodos sum() e avg() possuem proteção parcial com uma verificação de tipo, mas min() e max() não. A vulnerabilidade foi descoberta através da capacidade de executar subconsultas via funções de agregação min() e max(). Um atacante pode enumerar tabelas do banco de dados, extrair esquemas e obter credenciais sem autenticação.
Recomendações Atualize para a versão 0.23.0 ou posterior.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-26198
GHSA-XXH2-68G9-8JQR
PYSEC-2026-439

Produtos afetados

Ormar