Ad

CVE-2026-63637

HIGH CVSS 3.1: 8,6 EPSS 0.25%
Обновлено 7 августа 2026
Dgraph
Параметр Значение
CVSS 8,6 (HIGH)
Устранено в версии 25.3.8
Тип уязвимости CWE-943
Поставщик Dgraph
Публичный эксплойт Нет

Dgraph — это распределенная база данных GraphQL с открытым исходным кодом. До версии 25.3.8 MaybeQuoteArg в файлеgraphql/resolve/query_rewriter.go передает строки фильтра регулярных выражений в сгенерированный DQL без кавычек и проверки формы /pattern/flags, что позволяет созданным фильтрам запросов или мутаций GraphQL внедрять операторы DQL, раскрывать непредусмотренные узлы или расширять цели модификации и удаления. Эта проблема исправлена ​​в версии 25.3.8.

Показать оригинальное описание (EN)

Dgraph is an open source distributed GraphQL database. Prior to 25.3.8, maybeQuoteArg in graphql/resolve/query_rewriter.go passes regexp filter strings into generated DQL without quoting or validating the /pattern/flags form, allowing crafted GraphQL query or mutation filters to inject DQL operators, disclose unintended nodes, or expand modification and deletion targets. This issue is fixed in version 25.3.8.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты

dgraph-io:dgraph