Chartbrew : injection SQL ClickHouse via variables de graphiques publics (CVE-2026-65980)
Veille sécuritéBackend & données
P3Élevée

Une injection SQL affecte le connecteur ClickHouse de Chartbrew lorsque des variables de graphiques sont utilisées. Les tableaux de bord publics peuvent exposer le vecteur sans authentification.

ChartbrewNode.jsClickHouseSQL
IdentifiantCVE-2026-65980
EPSS
Exploitationnon connue / non déterminée
Correctif5.2.3

Analyse technique

Le protocole ClickHouse appelle la fonction de substitution des variables SQL sans activer l’échappement des antislashs. Une valeur contenant un antislash avant un guillemet peut sortir de la chaîne SQL attendue malgré le doublement des guillemets.

Impact, versions et correctif

VecteurRéseau ; potentiellement sans authentification via un tableau de bord public utilisant ClickHouse et des variables.
PréconditionsUne source ClickHouse, un graphique avec liaison de variables et une surface permettant à l’attaquant de fournir une valeur de variable.
ImpactExécution de SQL arbitraire sur ClickHouse selon les permissions du compte configuré ; exposition ou altération de données possible.
Versions affectéesVersions antérieures à 5.2.3.
Version corrigée5.2.3
ContournementDésactiver les tableaux de bord publics ou les variables sur les graphiques ClickHouse concernés jusqu’à la mise à niveau.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.9
Publication2026-09-21T22:16:58+02:00
Mise à jour2026-09-21T22:16:58+02:00

Détection / vérification

Examiner les journaux ClickHouse et applicatifs pour des valeurs de variables anormales, des erreurs de syntaxe SQL ou des requêtes inattendues provenant de tableaux de bord publics.

Action recommandée

Mettre à niveau Chartbrew vers 5.2.3 ou une version ultérieure ; restreindre les privilèges du compte ClickHouse et revoir l’exposition publique des graphiques.

Sources

Priorisation DFS : P3 · confiance de recoupement élevée · 2 source(s).