PT-2026-93845 · Mikroorm · Mikroorm

CVE-2026-84993

·

Publicado

2026-09-16

·

Atualizado

2026-09-16

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas MikroORM versões anteriores a 6.6.16 MikroORM versões anteriores a 7.1.7
Description A camada SQL compartilhada valida a chave do campo de uma cláusula orderBy, mas não valida seu valor de direção antes que a função AbstractSqlPlatform.getOrderByExpression() o concatene em uma cláusula ORDER BY. Isso permite que aplicações que vinculam dados de requisição controlados por atacantes à direção em em.find(), em.findOne(), em.findAndCount(), QueryBuilder.orderBy() ou QueryBuilderHelper.getQueryOrderFromObject() permitam um fragmento de SQL bruto. Isso pode resultar na extração cega ou booleana de dados disponíveis para a conta do banco de dados. Este problema afeta os drivers SQLite, PostgreSQL, MySQL, MariaDB, MSSQL, libSQL e Oracle.
Recommendations Atualize para a versão 6.6.16. Atualize para a versão 7.1.7.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-84993
GHSA-7J79-7Q93-6V69

Produtos afetados

Mikroorm