PT-2026-66612 · Kamaji · Kamaji

CVE-2026-62845

·

Publicado

2026-07-30

·

Atualizado

2026-07-31

CVSS v3.1

4.7

Média

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Kamaji versões anteriores a 26.7.4-edge
Descrição Os drivers de armazenamento de dados PostgreSQL e MySQL constroem instruções de Linguagem de Definição de Dados (DDL) interpolando DataStoreUsername e DataStoreSchema fornecidos pelo usuário diretamente no SQL via fmt.Sprintf, sem a a escape de identificadores. Devido à ausência de validação de formato, um valor contendo um caractere de aspas permite que um invasor saia do identificador citado, resultando em injeção de SQL executada por meio da conexão root ao datastore compartilhado. DDL é um conjunto de comandos SQL usados para definir a estrutura do banco de dados.
Recomendações Atualize para a versão 26.7.4-edge.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-62845
GHSA-R47V-PPWP-FH4R

Produtos afetados

Kamaji