PT-2026-76735 · Pypi · Sqlparse
CVE-2026-59893
·
Publicado
2026-08-17
·
Atualizado
2026-09-01
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
sqlparse versões anteriores a 0.6.0
Description
o sqlparse contém um problema de Negação de Serviço por Expressão Regular (ReDoS), no qual o lexer verifica repetidamente delimitadores de literais com aspas de cifrão (dollar-quoted) e comentários de múltiplas linhas que não foram fechados. Isso ocorre porque os padrões de regex em
sqlparse/keywords.py usam um quantificador preguiçoso que, quando combinado com a ausência de um delimitador de fechamento, força o motor a escanear o restante da entrada em cada posição de caractere. Isso resulta em um consumo de CPU quadrático (O(n²)) ao processar textos SQL especialmente manipulados, podendo levar à exaustão sustentada da CPU e indisponibilidade do serviço. O problema é acionado por meio das funções sqlparse.parse(), sqlparse.format() e sqlparse.split(). Especificamente, o SQL REGEX em sqlparse/keywords.py e o loop por posição em sqlparse/lexer.py são os componentes vulneráveis.Recommendations
Atualize o sqlparse para a versão 0.6.0 ou posterior.
Exploit
Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sqlparse