Aviso sobre vulnerabilidade de injeção SQL no Sequelize que afeta aplicações web

Publicado:
Imagem ilustrativa sobre Aviso sobre vulnerabilidade de injeção SQL no Sequelize que afeta aplicações web

Foi detetada uma vulnerabilidade crítica de injeção SQL no Sequelize, uma popular biblioteca para Node.js que facilita a gestão de bases de dados. Este aviso foi publicado pelo INCIBE-CERT a 4 de agosto de 2026 e afeta as versões anteriores à 6.37.4 do Sequelize.

Detalhes técnicos da vulnerabilidade

A vulnerabilidade, identificada como CVE-2026-69240, permite realizar uma injeção SQL quando o dialeto da base de dados está configurado como oracle. O problema reside na função escape definida em sql-string.js, que não neutraliza corretamente as aspas simples em cadeias que começam com TO_TIMESTAMP ou TO_DATE.

Neste contexto, se o valor que está a ser processado é uma cadeia iniciada com estas expressões, a função escape devolve o valor tal como está, sem escapar as aspas simples. Isto abre a porta para que um atacante possa injetar expressões SQL arbitrárias através de valores manipulados que acedam a esta rota de escape.

Implicações para aplicações web que usam Sequelize

Imagem adicional sobre Aviso sobre vulnerabilidade de injeção SQL no Sequelize que afeta aplicações web

Esta vulnerabilidade é crítica porque pode permitir a execução de código SQL malicioso em aplicações que utilizem Sequelize com o dialeto Oracle configurado e que não tenham atualizado para a versão corrigida. A injeção SQL é um risco que pode comprometer a integridade e confidencialidade das bases de dados geridas.

Medidas recomendadas segundo o INCIBE-CERT

O aviso oficial recomenda atualizar o Sequelize para a versão 6.37.4, onde esta vulnerabilidade foi corrigida.

Informação sobre a publicação e referências

A vulnerabilidade foi reportada publicamente por t-tera e está catalogada com severidade crítica pelo INCIBE-CERT. A lista oficial da vulnerabilidade pode ser consultada no repositório de GitHub de advisories sob o código GHSA-v8fg-2rw7-q452.

Este aviso junta-se às iniciativas do INCIBE para informar sobre riscos de segurança em software amplamente utilizado no âmbito da cibersegurança em Espanha.

Para mais informações, pode consultar a fonte original do INCIBE-CERT.

Limitações da informação disponível

A fonte não detalha casos concretos de exploração nem oferece dados sobre a afetação em ambientes específicos. Também não são fornecidas instruções de mitigação adicionais para além da atualização para a versão segura. Não é mencionado impacto em outros dialetos nem em versões posteriores à 6.37.4.

Revisto por
Publicado: 05/08/2026. Conteúdo verificado com critérios de experiência, autoridade e fiabilidade (E-E-A-T).
Uso responsavel de IA
Este artigo pode ter usado ferramentas de inteligencia artificial como apoio para estrutura, edicao, traducao ou revisao. A responsabilidade editorial e a revisao final continuam a ser de Toni Berraquero. Ver politica de IA
Foto do Toni
Autor do artigo
Toni Berraquero

Toni Berraquero treina desde os 12 anos e tem experiência em retalho, segurança privada, ecommerce, marketing digital, marketplaces, automação e ferramentas empresariais.

Ver perfil do Toni

☕ Se isto te foi mesmo útil…

Podes apoiar o projeto ou partilhar este artigo com um clique. Pelo menos aqui há uma ação útil de verdade.