Chartbrew : injection SQL via row_limit dans l’outil IA runQuery (CVE-2026-61852)
Veille sécuritéBackend & données
P3Moyenne

Chartbrew a publié un correctif pour une injection SQL dans l’outil IA runQuery. Un utilisateur authentifié disposant de l’accès aux fonctions IA peut influencer le paramètre row_limit et contourner le contrôle de requêtes en lecture seule.

ChartbrewNode.jsSQL
IdentifiantCVE-2026-61852
EPSS
Exploitationnon connue / non déterminée
Correctif5.2.2

Analyse technique

La valeur row_limit est interpolée dans une clause SQL LIMIT après l’exécution du contrôle de mots-clés réservé à la lecture. L’absence de validation entière à l’exécution permet à une valeur non numérique générée ou influencée par le modèle d’ajouter des éléments SQL qui ne sont pas couverts par le contrôle initial.

Impact, versions et correctif

VecteurRéseau, via les fonctionnalités IA accessibles à un utilisateur authentifié.
PréconditionsDisposer d’un compte autorisé à utiliser la fonction IA et pouvoir influencer la requête ou le paramètre row_limit généré.
ImpactExécution de requêtes arbitraires selon les droits du compte de base de données configuré dans Chartbrew, avec lecture ou modification possibles des données.
Versions affectéesVersions antérieures à 5.2.2.
Version corrigée5.2.2
ContournementDésactiver l’accès aux fonctionnalités IA/runQuery pour les utilisateurs non indispensables jusqu’à la mise à niveau.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.8
Publication2026-09-21T22:16:58+02:00
Mise à jour2026-09-21T22:16:58+02:00

Action recommandée

Mettre à niveau Chartbrew vers 5.2.2 ou une version ultérieure, puis vérifier que les identifiants de bases de données utilisés par Chartbrew appliquent le moindre privilège.

Sources

Priorisation DFS : P3 · confiance de recoupement élevée · 2 source(s).