PT-2026-67508 · Npm · Sequelize

CVE-2026-69240

·

Publicado

2026-07-29

·

Atualizado

2026-08-03

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Sequelize versões anteriores a 6.37.4
Description A injeção de SQL é possível quando o dialeto está configurado como oracle. A função escape() em sql-string.js não escapa aspas simples se a string de entrada começar com TO TIMESTAMP ou TO DATE, retornando o valor diretamente. Isso permite que um invasor injete expressões SQL arbitrárias por meio de valores de aplicativo que alcancem este caminho de execução, podendo levar ao roubo e adulteração de dados.
Recommendations Atualizar para a versão 6.37.4.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-11009
CVE-2026-69240
GHSA-V8FG-2RW7-Q452

Produtos afetados

Sequelize