PT-2026-56262 · Hasura · Hasura

·

CVE-2026-54698

·

Publicado

2026-07-07

·

Atualizado

2026-07-08

CVSS v4.0

6.0

Média

VetorAV:N/AC:H/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Hasura versões anteriores a 2.49.2 Hasura versões anteriores a 2.45.5
Description Existe uma falha onde um usuário pode empregar uma cláusula where em um campo computado de tabela que retorna SETOF some table para inferir valores de linha. Isso ocorre mesmo quando essas linhas deveriam ser filtradas com base nas permissões de nível de linha de some table. Embora as linhas não possam ser retornadas diretamente, predicados de string permitem que os valores sejam descobertos via força bruta usando a cláusula where como um oráculo, que é uma técnica usada para extrair dados observando a resposta da aplicação a consultas específicas.
Recommendations Atualize para a versão 2.49.2 ou posterior. Atualize para a versão 2.45.5 ou posterior.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54698
GHSA-R27X-GC74-QMXH

Produtos afetados

Hasura