Aviso sobre vulnerabilidade de injeção SQL no Sequelize que afeta aplicações web
Foi detetada uma vulnerabilidade crítica de injeção SQL no Sequelize, uma popular biblioteca para Node.js que facilita a gestão de bases de dados. Este aviso foi publicado pelo INCIBE-CERT a 4 de agosto de 2026 e afeta as versões anteriores à 6.37.4 do Sequelize.
Detalhes técnicos da vulnerabilidade
A vulnerabilidade, identificada como CVE-2026-69240, permite realizar uma injeção SQL quando o dialeto da base de dados está configurado como oracle. O problema reside na função escape definida em sql-string.js, que não neutraliza corretamente as aspas simples em cadeias que começam com TO_TIMESTAMP ou TO_DATE.
Neste contexto, se o valor que está a ser processado é uma cadeia iniciada com estas expressões, a função escape devolve o valor tal como está, sem escapar as aspas simples. Isto abre a porta para que um atacante possa injetar expressões SQL arbitrárias através de valores manipulados que acedam a esta rota de escape.
Implicações para aplicações web que usam Sequelize
Esta vulnerabilidade é crítica porque pode permitir a execução de código SQL malicioso em aplicações que utilizem Sequelize com o dialeto Oracle configurado e que não tenham atualizado para a versão corrigida. A injeção SQL é um risco que pode comprometer a integridade e confidencialidade das bases de dados geridas.
Medidas recomendadas segundo o INCIBE-CERT
O aviso oficial recomenda atualizar o Sequelize para a versão 6.37.4, onde esta vulnerabilidade foi corrigida.
Informação sobre a publicação e referências
A vulnerabilidade foi reportada publicamente por t-tera e está catalogada com severidade crítica pelo INCIBE-CERT. A lista oficial da vulnerabilidade pode ser consultada no repositório de GitHub de advisories sob o código GHSA-v8fg-2rw7-q452.
Este aviso junta-se às iniciativas do INCIBE para informar sobre riscos de segurança em software amplamente utilizado no âmbito da cibersegurança em Espanha.
Para mais informações, pode consultar a fonte original do INCIBE-CERT.
Limitações da informação disponível
A fonte não detalha casos concretos de exploração nem oferece dados sobre a afetação em ambientes específicos. Também não são fornecidas instruções de mitigação adicionais para além da atualização para a versão segura. Não é mencionado impacto em outros dialetos nem em versões posteriores à 6.37.4.
Publicado: 05/08/2026. Conteúdo verificado com critérios de experiência, autoridade e fiabilidade (E-E-A-T).
Este artigo pode ter usado ferramentas de inteligencia artificial como apoio para estrutura, edicao, traducao ou revisao. A responsabilidade editorial e a revisao final continuam a ser de Toni Berraquero. Ver politica de IA
Podes apoiar o projeto ou partilhar este artigo com um clique. Pelo menos aqui há uma ação útil de verdade.