Vulnerabilidades y Avisos de Seguridad: Inyección SQL en Sequelize

Inyección SQL en Sequelize

Recursos Afectados

sequelize, versiones anteriores a la 6.37.4.

Descripción

t-tera ha publicado 1 vulnerabilidad de severidad crítica, que en caso de ser explotada, podría permitir inyectar código SQL.

Identificador
INCIBE-2026-530

Solución

Actualizar a la versión 6.37.4.

Detalle

CVE-2026-69240:es posible realizar una inyección SQL con cadenas solo si el dialecto esta configurado como ‘oracle’. La función escape definida en sql-string.js no neutraliza las comillas si el valor comenzaba con TO_TIMESTAMP o TO_DATE. En el dialecto Oracle, cuando ‘val’ es una cadena y comienza con TO_TIMESTAMP o TO_DATE, escape devuelve ‘val’ directamente en lugar de reemplazar las comillas simples. Un atacante podría inyectar expresiones SQL arbitrarias a través de un valor de aplicación que alcance esta ruta de escape.

5 – Crítica
CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-69240 Crítica No Sequelize

Fuente: link

Aviso: Esta noticia / aviso es únicamente informativa y su veracidad está supeditada a la fuente origen.

TechConsulting muestra este contenido por creer en su fuente y como servicio para facilitar a usuarios y empresas la obtención de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.

Para más información o dudas en Ciberseguridad aplicada a la empresa, puede ver nuestro catálogo de productos en Servicios TechConsulting o puede contactar con nosotros para resolver cualquier cuestión que pueda tener.