PT-2026-76749 · Pypi · Sqlparse

CVE-2026-54284

·

Publicado

2026-08-17

·

Atualizado

2026-09-01

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas sqlparse versões anteriores a 0.6.0
Descrição o sqlparse contém um problema onde a construção de TokenList e a subsequente conversão de string achatam repetidamente subárvores de tokens aninhados. Isso ocorre ao processar SQL com aninhamento profundo, como inúmeros parênteses ou cadeias de CASE WHEN, levando ao consumo quadrático de CPU. Este comportamento pode ser acionado através das funções sqlparse.parse(), sqlparse.format() e sqlparse.split(). Mesmo quando os limites internos de profundidade e de tokens são atingidos, o processo para alcançar esses limites é superlinear, permitindo que um pequeno payload malicioso (ex: 1-2 KB) consuma recursos significativos de CPU por vários segundos, podendo levar a uma negação de serviço ao esgotar os processos de trabalho disponíveis.
Recomendações Atualize o sqlparse para a versão 0.6.0 ou posterior.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54284
ECHO-5D2B-9E8C-BDEC
GHSA-PWGV-4X5Q-6M9F
OPENSUSE-SU-2026:11557-1
OPENSUSE-SU-2026:21690-1
PYSEC-2026-3699
SUSE-SU-2026:3762-1
SUSE-SU-2026:3906-1
SUSE-SU-2026:3907-1
SUSE-SU-2026:3910-1

Produtos afetados

Sqlparse