CVE-2026-76848 High CVSS 7.5/10

🟠 CVE-2026-76848: High Schwachstelle

CVE-2026-76848
7.5/10
High
Nein
Various
Network

„`html

Zusammenfassung

CVE-2026-76848 ist eine kritische SQL-Injection-Sicherheitslücke in TypeORM, die über die SelectQueryBuilder.distinctOn-Methode ausgenutzt werden kann. Die Schwachstelle ermöglicht es Angreifern, beliebige SQL-Expressions einzuschleusen und sensible Datenbankdaten auszulesen. Der Schweregrad wird mit High (CVSS 7.5) bewertet.

Betroffene Systeme

Die Sicherheitslücke betrifft TypeORM-Instanzen mit PostgreSQL-kompatiblen Datenbanktreibern. Besonders gefährdet sind Anwendungen, die:

  • Die distinctOn-Methode mit benutzerkontrollierten Eingaben nutzen
  • Client-seitig gewählte Deduplicationspalten akzeptieren
  • Keine Input-Validierung für distinctOn-Parameter implementieren

Technische Details

Die Anfälligkeit liegt in der createSelectDistinctExpression-Funktion in src/query-builder/SelectQueryBuilder.ts. Diese verarbeitet das übergebene String-Array ohne Validierung und interpoliert die Werte direkt in die SQL-Statement ein.

Kritische Sicherheitsmängel:

  • Fehlende Input-Escaping und Quoting
  • Keine Identifier-Validierung oder Allowlist-Checks
  • Keine Filterung durch replacePropertyNames oder driver-spezifische Escape-Helper
  • validateOrderByCondition (Standard-Schutz bei orderBy) wird nicht angewendet

Ein Angreifer kann korrelierte Subqueries in den distinctOn-Parameter einschleusen, um via Boolean-basierte oder Zeit-basierte Inference auf beliebige Daten zuzugreifen, die die Datenbankrolle erreichen kann – unabhängig vom abgefragten Entity.

Empfohlene Massnahmen

  • Sofortige Validierung aller benutzerkontrollierten Eingaben für distinctOn-Parameter implementieren
  • Whitelist-basierte Filterung der erlaubten Spaltennamen einführen
  • Identifier-Quoting und Escaping erzwingen
  • TypeORM-Updates überwachen und einspielen sobald verfügbar
  • SelectQueryBuilder-Aufrufe mit externen Eingaben einer Code-Review unterziehen

Bewertung

Schweregrad: High (CVSS 7.5)
Angriffsvektor: Network
Verfügbarer Patch: Nein
Bis zur Verfügbarkeit eines offiziellen Patches sollten Workarounds implementiert und externe Eingaben streng validiert werden.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-76848-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 26.08.2026
Alle CVEs ansehen