Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2026-30951

Опубликовано: 10 мар. 2026
Источник: nvd
CVSS3: 7.5
EPSS Низкий

Описание

Sequelize is a Node.js ORM tool. Prior to 6.37.8, there is SQL injection via unescaped cast type in JSON/JSONB where clause processing. The _traverseJSON() function splits JSON path keys on :: to extract a cast type, which is interpolated raw into CAST(... AS ) SQL. An attacker who controls JSON object keys can inject arbitrary SQL and exfiltrate data from any table. This vulnerability is fixed in 6.37.8.

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:sequelizejs:sequelize:*:*:*:*:*:node.js:*:*
Версия до 6.37.8 (исключая)

EPSS

Процентиль: 35%
0.00422
Низкий

7.5 High

CVSS3

Дефекты

CWE-89
CWE-89

Связанные уязвимости

CVSS3: 7.5
redhat
5 месяцев назад

Sequelize is a Node.js ORM tool. Prior to 6.37.8, there is SQL injection via unescaped cast type in JSON/JSONB where clause processing. The _traverseJSON() function splits JSON path keys on :: to extract a cast type, which is interpolated raw into CAST(... AS <type>) SQL. An attacker who controls JSON object keys can inject arbitrary SQL and exfiltrate data from any table. This vulnerability is fixed in 6.37.8.

CVSS3: 7.5
github
5 месяцев назад

Sequelize v6 Vulnerable to SQL Injection via JSON Column Cast Type

CVSS3: 7.5
fstec
5 месяцев назад

Уязвимость функции _traverseJSON () ORM-библиотеки Sequelize, позволяющая нарушителю выполнить произвольный SQL-код

EPSS

Процентиль: 35%
0.00422
Низкий

7.5 High

CVSS3

Дефекты

CWE-89
CWE-89