PT-2026-48538 · Anyquery · Anyquery

CVE-2026-47253

·

Publicado

2026-06-10

·

Atualizado

2026-07-30

CVSS v3.1

7.3

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas anyquery versões anteriores a 0.4.5
Description Um problema de traversal de caminho existe na função escalar SQL clear plugin cache() dentro do arquivo namespace/other functions.go. A função aceita um argumento plugin e o passa para path.Join e os.RemoveAll sem a validação suficiente. Como o path.Join resolve segmentos .., um usuário autenticado com um token de portador de baixos privilégios pode fornecer um caminho especialmente elaborado para os endpoints HTTP /v1/query ou /execute-query para excluir qualquer diretório acessível pelo processo do servidor. Isso pode levar à perda irreversível de dados e negação de serviço ao visar diretórios de configuração ou dados de aplicativos fora da raiz de cache pretendida.
Recommendations Atualize o anyquery para a versão 0.4.5 ou posterior. Como medida de mitigação temporária, restrinja o acesso à função clear plugin cache() ou evite passar entradas controladas pelo usuário para a variável plugin.

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47253
GHSA-J9RX-RPPG-6HH4
GO-2026-5459
OPENSUSE-SU-2026:21483-1

Produtos afetados

Anyquery