Ad

CVE-2026-66838

MEDIUM CVSS 4.0: 5,9 EPSS 0.16%
Обновлено 7 августа 2026
Elixir-Ecto
Параметр Значение
CVSS 5,9 (MEDIUM)
Уязвимые версии 0.19.3 — 0.22.4
Устранено в версии 0.22.4
Тип уязвимости CWE-89 (SQL-инъекция)
Поставщик Elixir-Ecto
Публичный эксплойт Нет

Неправильная нейтрализация специальных элементов, используемых в SQL-команде («SQL-инъекция»), уязвимость в elixir-ecto postgrex позволяет выполнять SQL-инъекцию через параметр :comment в Postgrex.stream/4. Злоумышленник, который может повлиять на это значение, может закрыть разделитель комментариев с помощью */ и расширить потоковую инструкцию своими собственными предложениями, которые выполняются в роли соединения. Ecto предоставляет ту же опцию через Ecto.Repo.stream/2.

Postgrex добавляет комментарий, объединяя его с текстом оператора, отправленным в сообщении Parse, без экранирования или отклонения */. Опция проверяется comment_not_present!/1 на каждой второй точке выполнения; поток/4 никогда не вызывает его. Поскольку Parse принимает одну команду, внедрение ограничивается потоковым оператором, и дальнейшие операторы не могут быть объединены в цепочку.

Эта проблема затрагивает postgrex: с 0.19.3 до 0.22.4.

Показать оригинальное описание (EN)

Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in elixir-ecto postgrex allows SQL Injection via the :comment option of Postgrex.stream/4. An attacker who can influence that value can close the comment delimiter with */ and extend the streamed statement with their own clauses, which execute under the connection's role. Ecto exposes the same option through Ecto.Repo.stream/2. Postgrex appends the comment by concatenating it into the statement text sent in the Parse message, without escaping or rejecting */. The option is validated by comment_not_present!/1 at every other execution point; stream/4 never calls it. Because Parse accepts a single command, the injection is confined to the streamed statement and further statements cannot be chained. This issue affects postgrex: from 0.19.3 before 0.22.4.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Elixir-Ecto Postgrex
cpe:2.3:a:elixir-ecto:postgrex:*:*:*:*:*:*:*:*
0.19.3 0.22.4

Связанные уязвимости