Temporal SQL parser : panic via commentaire de version MySQL malformé (CVE-2026-16651)
Veille sécuritéBackend & données
P3Élevée

temporalio/sqlparser peut provoquer un panic Go lors de l’analyse de certains commentaires de version MySQL. Temporal Server expose le parseur dans son API ListWorkers lorsque celle-ci est activée.

GoTemporalMySQL
IdentifiantCVE-2026-16651
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

ExtractMysqlComment utilise le résultat de strings.IndexFunc comme frontière de découpage sans vérifier le cas -1. Des commentaires MySQL vides ou limités à un nombre de chiffres décimaux peuvent provoquer un panic, qui se propage si l’appelant ne le récupère pas dans la goroutine concernée.

Impact, versions et correctif

VecteurRéseau, via une entrée SQL contrôlée par un utilisateur dans un chemin utilisant le parseur.
PréconditionsL’application doit analyser du SQL contrôlé par un attaquant. Pour Temporal Server, l’API ListWorkers doit être exposée et l’attaquant doit disposer de l’autorisation de lecture du namespace.
ImpactArrêt du processus ou indisponibilité du service concerné.
ContournementÉviter de transmettre du SQL non fiable aux chemins concernés et désactiver ou restreindre les API exposant le parseur si la mise à jour ne peut pas être immédiate.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.7
Publication2026-09-21T12:17:10+02:00
Mise à jour2026-09-21T16:17:07+02:00

Détection / vérification

Surveiller les panic Go, redémarrages de processus et requêtes ListWorkers contenant des commentaires de version MySQL anormaux.

Action recommandée

Mettre à jour temporalio/sqlparser et Temporal Server vers une version contenant le correctif publié par le projet ; restreindre les permissions de lecture des namespaces.

Sources

Priorisation DFS : P3 · confiance de recoupement élevée · 2 source(s).