PT-2026-76735 · Pypi · Sqlparse

CVE-2026-59893

·

Publicado

2026-08-17

·

Atualizado

2026-09-01

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas sqlparse versões anteriores a 0.6.0
Description o sqlparse contém um problema de Negação de Serviço por Expressão Regular (ReDoS), no qual o lexer verifica repetidamente delimitadores de literais com aspas de cifrão (dollar-quoted) e comentários de múltiplas linhas que não foram fechados. Isso ocorre porque os padrões de regex em sqlparse/keywords.py usam um quantificador preguiçoso que, quando combinado com a ausência de um delimitador de fechamento, força o motor a escanear o restante da entrada em cada posição de caractere. Isso resulta em um consumo de CPU quadrático (O(n²)) ao processar textos SQL especialmente manipulados, podendo levar à exaustão sustentada da CPU e indisponibilidade do serviço. O problema é acionado por meio das funções sqlparse.parse(), sqlparse.format() e sqlparse.split(). Especificamente, o SQL REGEX em sqlparse/keywords.py e o loop por posição em sqlparse/lexer.py são os componentes vulneráveis.
Recommendations Atualize o sqlparse para a versão 0.6.0 ou posterior.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-59893
ECHO-1E44-B57B-9D8B
GHSA-PRG7-HCFM-MFCR
OESA-2026-3547
OPENSUSE-SU-2026:11557-1
OPENSUSE-SU-2026:21690-1
PYSEC-2026-3698
SUSE-SU-2026:3762-1
SUSE-SU-2026:3906-1
SUSE-SU-2026:3907-1
SUSE-SU-2026:3910-1

Produtos afetados

Sqlparse