PT-2026-76720 · Pypi · Sqlparse

CVE-2026-59894

·

Publicado

2026-08-17

·

Atualizado

2026-09-01

CVSS v4.0

6.2

Média

VetorAV:L/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:N/SC:H/SI:H/SA:L
Nome do Software Vulnerável e Versões Afetadas sqlparse versões anteriores a 0.6.0
Description O módulo sqlparse/filters/output.py falha ao escapar barras invertidas existentes antes de aspas ao utilizar output format='python' ou output format='php' na função sqlparse.format() e nos modos sqlformat -l correspondentes. Isso permite que um SQL manipulado neutralize o mecanismo de escape de aspas, encerre a string da linguagem pretendida e injete código Python ou PHP no snippet gerado. A execução de código ocorre se um consumidor downstream executar ou importar a fonte gerada. O problema está especificamente ligado ao filtro de saída Python, que utiliza strings com aspas simples, e ao filtro de saída PHP, que utiliza strings com aspas duplas.
Recommendations Atualize o sqlparse para a versão 0.6.0. Como medida paliativa temporária, evite usar os parâmetros output format='python' e output format='php' na função sqlparse.format() e as opções sqlformat -l.

Exploit

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-59894
ECHO-29A6-7992-DF6D
GHSA-3496-9G83-7V6X
OPENSUSE-SU-2026:11557-1
OPENSUSE-SU-2026:21690-1
PYSEC-2026-3696
SUSE-SU-2026:3762-1
SUSE-SU-2026:3906-1
SUSE-SU-2026:3907-1
SUSE-SU-2026:3910-1

Produtos afetados

Sqlparse