PT-2026-41160 · Maarten · Marten

CVE-2026-45288

·

Publicado

2026-05-14

·

Atualizado

2026-07-21

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Marten versões anteriores a 8.36.1
Description As APIs de busca de texto completo do Marten interpolam o parâmetro regConfig fornecido pelo usuário diretamente no SQL gerado, sem parametrização ou validação. Isso cria um ponto de injeção de SQL em qualquer caminho de código onde o regConfig seja exposto a entradas não confiáveis, permitindo que um invasor encerre o literal SQL e anexe comandos PostgreSQL arbitrários. Isso pode resultar em divulgação não autorizada de informações, modificação de dados ou negação de serviço por meio de ataques cegos baseados em tempo.
O problema afeta os seguintes endpoints de API e métodos:
  • IQuerySession.SearchAsync<T>(string searchTerm, string regConfig, ...)
  • IQuerySession.PlainTextSearchAsync<T>(...)
  • IQuerySession.PhraseSearchAsync<T>(...)
  • IQuerySession.WebStyleSearchAsync<T>(...)
  • IQuerySession.PrefixSearchAsync<T>(...)
  • IQueryable<T>.Where(x => x.Search(term, regConfig)) e métodos de extensão associados (PlainTextSearch, PhraseSearch, WebStyleSearch, PrefixSearch)
A vulnerabilidade é disparada dentro da função FullTextWhereFragment ao renderizar o SQL da cláusula WHERE.
Recommendations Atualize o Marten para a versão 8.36.1 ou posterior. Como solução temporária, defina o regConfig como uma constante de tempo de compilação e evite aceitá-lo a partir de entradas de requisição. Como solução temporária, valide qualquer valor de regConfig de origem externa usando a regex ^[a-zA-Z ][a-zA-Z0-9 ]*(.[a-zA-Z ][a-zA-Z0-9 ]*)?$ ou uma lista de permissões de configurações PostgreSQL aprovadas antes de passá-lo ao Marten. Como solução temporária, remova o argumento regConfig do local da chamada para que o Marten utilize o valor padrão seguro.

Exploit

Correção

SQL injection

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45288
GHSA-VMW2-QWM8-X84C

Produtos afetados

Marten