Ad

CVE-2026-44840

HIGH CVSS 3.1: 7,5 EPSS 0.37%
Обновлено 9 июля 2026
Dgraph
Параметр Значение
CVSS 7,5 (HIGH)
Тип уязвимости CWE-943
Поставщик Dgraph
Публичный эксплойт Нет

Dgraph — это распределенная база данных GraphQL с открытым исходным кодом. До версии 25.3.4 запрос GraphQL checkUserPassword в Dgraph уязвим для внедрения DQL (языка запросов Dgraph). Значения паролей, предоставленные пользователем, интерполируются непосредственно в запрос DQL `checkpwd()` через `fmt.Sprintf` без какого-либо экранирования или параметризации.

Злоумышленник может ввести пароль, содержащий символ двойной кавычки, чтобы выйти из строкового литерала DQL и добавить произвольные блоки запроса DQL. Версия 25.3.4 исправляет проблему.

Показать оригинальное описание (EN)

Dgraph is an open source distributed GraphQL database. Prior to version 25.3.4, the `checkUserPassword` GraphQL query in Dgraph is vulnerable to DQL (Dgraph Query Language) injection. User-supplied password values are interpolated directly into a DQL `checkpwd()` query via `fmt.Sprintf` without any escaping or parameterization. An attacker can inject a password containing a double-quote character to break out of the DQL string literal and append arbitrary DQL query blocks. Version 25.3.4 patches the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)