Chartbrew : contournement du mode lecture seule de runQuery (CVE-2026-61851)
Veille sécuritéBackend & données
P3Moyenne

Chartbrew corrige un contrôle insuffisant des requêtes SQL dans son outil IA runQuery. La liste de blocage destinée à limiter les requêtes à la lecture seule ne couvre qu’un nombre limité de mots-clés SQL.

ChartbrewNode.jsSQL
IdentifiantCVE-2026-61851
EPSS
Exploitationnon connue / non déterminée
Correctif5.2.2

Analyse technique

Le mécanisme de protection repose sur une blocklist de sept mots-clés. Des instructions ou fonctions dangereuses absentes de cette liste peuvent être acceptées sans nécessiter d’obfuscation ni d’injection SQL classique.

Impact, versions et correctif

VecteurRéseau, par un utilisateur authentifié ayant accès aux fonctions IA.
PréconditionsAccès authentifié à la fonctionnalité IA de Chartbrew et base de données connectée disposant de privilèges exploitables.
ImpactLecture, modification ou opérations supplémentaires sur les données, selon le moteur de base de données et les privilèges du compte utilisé par Chartbrew.
Versions affectéesVersions antérieures à 5.2.2.
Version corrigée5.2.2
ContournementRetirer l’accès aux fonctions IA/runQuery ou utiliser un compte de base de données strictement en lecture seule jusqu’au correctif.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.5
Publication2026-09-21T22:16:58+02:00
Mise à jour2026-09-21T22:16:58+02:00

Action recommandée

Mettre à niveau vers Chartbrew 5.2.2 ou ultérieur et contrôler les droits effectifs de tous les comptes de base de données configurés.

Sources

Priorisation DFS : P3 · confiance de recoupement élevée · 2 source(s).