Temporal SQL parser : débordement de pile via expressions unaires imbriquées (CVE-2026-65651)
Veille sécuritéBackend & données
P3Élevée

temporalio/sqlparser accepte des expressions SQL unaires très profondément imbriquées sans limite applicable. Les opérations récursives ultérieures peuvent provoquer un dépassement de pile Go fatal.

GoTemporalSQL
IdentifiantCVE-2026-65651
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Le parseur peut construire un arbre syntaxique abstrait profond. Les opérations String et Walk parcourent ensuite cet arbre récursivement ; un arbre contrôlé par l’attaquant peut épuiser la pile du runtime Go. Ce type de dépassement de pile est fatal et ne peut pas être contenu par une récupération de panic.

Impact, versions et correctif

VecteurRéseau, par injection de SQL contrôlé par l’utilisateur dans un flux utilisant le parseur.
PréconditionsL’application doit parser puis formater ou parcourir du SQL fourni par un acteur non fiable. Temporal Server utilise les chemins concernés dans les fonctions d’archivage, de visibilité et de requêtes de workers.
ImpactTerminaison du processus et déni de service.
ContournementRestreindre les entrées SQL non fiables et les API qui acceptent des requêtes utilisateur jusqu’au déploiement du correctif.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.7
Publication2026-09-21T12:17:15+02:00
Mise à jour2026-09-21T16:17:10+02:00

Détection / vérification

Surveiller les terminaisons brutales, journaux indiquant un dépassement de pile Go et requêtes SQL de profondeur anormale.

Action recommandée

Mettre à jour temporalio/sqlparser et Temporal Server vers les versions corrigées fournies par le projet.

Sources

Priorisation DFS : P3 · confiance de recoupement élevée · 2 source(s).