Veille sécuritéBackend & données
P3Élevée
Dans Homer, la route `/api/v4/statistics/query` transmet une requête SQL fournie par l’utilisateur sans validation, ce qui peut permettre à un utilisateur authentifié d’exécuter des requêtes non autorisées sur les données accessibles au backend. Le correctif indiqué est la révision Go 0.0.0-20260625085520-a7d027dc684b ; mettre à jour et valider les requêtes avant exécution.
Go
IdentifiantCVE-2026-62251
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif0.0.0-20260625085520-a7d027dc684b
Analyse technique
La route omet la validation SQL présente dans d’autres handlers du projet.
Impact, versions et correctif
Événement datéAvis GitHub publié le 2026-10-07T16:13:08Z, dans la période demandée ; la vulnérabilité concerne un logiciel de l’écosystème Go.
ImpactExécution de requêtes SQL non autorisées sur les données accessibles au service.
Versions affectées< 0.0.0-20260625085520-a7d027dc684b
Version corrigée0.0.0-20260625085520-a7d027dc684b
ContournementRestreindre l’accès à l’API concernée et éviter d’exposer des requêtes SQL fournies par l’utilisateur.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.1
Publication2026-10-07T16:13:08Z
Mise à jour2026-10-07T16:13:09Z
Détection / vérification
Examiner la validation de la valeur rawquery dans la route API v4 des statistiques.
Action recommandée
Mettre à jour vers la version corrigée indiquée et valider les requêtes SQL avant leur transmission au backend.
Sources
Priorisation DFS : P3 · 1 source(s).