Pubblicato il 2026-07-28 · Fonte: NVD NIST
La vulnerabilità CVE-2026-54658 è stata scoperta in Hypequery, una libreria TypeScript per ClickHouse. La funzione escapeValue() non escapava correttamente i backslash prima delle virgolette singole durante la sostituzione dei parametri, consentendo agli attaccanti di iniettare codice SQL arbitrario. Questa vulnerabilità è stata risolta nella versione 2.0.2. La vulnerabilità è classificata come CWE-89, ovvero iniezione di codice SQL. La CVSS Score è di 9.8, indicando un impatto critico.
Un attaccante potrebbe sfruttare questa vulnerabilità per iniettare codice SQL arbitrario, potenzialmente consentendo l'accesso non autorizzato ai dati o la modifica delle informazioni sensibili. I sistemi che utilizzano Hypequery versioni precedenti alla 2.0.2 sono a rischio. La vulnerabilità non è stata sfruttata attivamente, ma è importante applicare le mitigazioni per prevenire eventuali attacchi.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare Hypequery alla versione 2.0.2 o successiva. Se l'aggiornamento non è possibile, si raccomanda di implementare controlli di input robusti e di utilizzare tecniche di escaping dei caratteri speciali per prevenire l'iniezione di codice SQL. È importante anche monitorare regolarmente i log di sicurezza e implementare misure di difesa in profondità per proteggere i sistemi da eventuali attacchi.
La vulnerabilità CVE-2026-54658 è una vulnerabilità di iniezione di codice SQL in Hypequery, una libreria TypeScript per ClickHouse.
La vulnerabilità consente agli attaccanti di iniettare codice SQL arbitrario, potenzialmente consentendo l'accesso non autorizzato ai dati o la modifica delle informazioni sensibili.
Per proteggersi da questa vulnerabilità, si consiglia di aggiornare Hypequery alla versione 2.0.2 o successiva e di implementare controlli di input robusti e tecniche di escaping dei caratteri speciali.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.