„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-44680 betrifft MikroORM, ein TypeScript-basiertes Object-Relational-Mapping-Framework für Node.js. Die Schwachstelle ermöglicht SQL-Injection-Angriffe durch unzureichende Escaping-Mechanismen in den Funktionen zur Identifiziererverwaltung und JSON-Pfad-Verarbeitung. Der Schweregrad wird als „High“ mit einem CVSS-Wert von 7.6 bewertet.
Betroffene Systeme
- @mikro-orm/knex < 6.6.14
- @mikro-orm/sql < 7.0.14
- Alle auf diesen Versionen basierenden Anwendungen
Technische Details
Die Schwachstelle liegt in der fehlerhaften Implementierung von zwei kritischen Funktionen:
1. Identifier-Quoting: Die Methoden Platform.quoteIdentifier() sowie deren PostgreSQL- und MSSQL-Overrides escapen Sonderzeichen nicht vollständig. Dies erlaubt Angreifern, aus dem quoted-Kontext auszubrechen.
2. JSON-Path-Emitter: Die Funktionen Platform.getSearchJsonPropertyKey() und quoteJsonKey() führen unzureichendes Escaping bei JSON-Property-Filtern durch.
Wenn Anwendungscode benutzergesteuerte Eingaben an diese öffentlichen ORM-APIs weiterleitet, können Angreifer willkürliche SQL-Befehle injizieren. Der Angriffsvektor ist netzwerkbasiert und erfordert keine Authentifizierung.
Empfohlene Massnahmen
- Sofortiges Update: Upgraden Sie auf @mikro-orm/knex 6.6.14 oder höher sowie @mikro-orm/sql 7.0.14 oder höher
- Input-Validierung: Implementieren Sie zusätzliche Validierungsmechanismen für Benutzereingaben auf Anwendungsebene
- Prepared Statements: Nutzen Sie parametrisierte Abfragen konsequent
- Audit-Logging: Aktivieren Sie Datenbanklogging zur Überwachung verdächtiger Aktivitäten
Bewertung
CVSS v3.1 Score: 7.6 (High)
Die Schwachstelle stellt ein erhebliches Risiko dar und erfordert unverzügliche Sicherheitsupdates. Priorität: Kritisch für produktive Systeme.
„`