Dgraph é um banco de dados de código aberto distribuído GraphQL. Antes de 25.3.3, uma vulnerabilidade foi encontrada no Dgraph que dá a um atacante não autenticado acesso completo à leitura a cada pedaço de dados no banco de dados. Isto afeta a configuração padrão do Dgraph onde o ACL não está habilitado. O ataque requer dois POSTs HTTP para a porta 8080. O primeiro configura um esquema predicado com @ unique @index(exato) @lang via / alter (também não autêntico na configuração padrão). O segundo envia uma mutação JSON criada para /mutar?commitNow= true onde uma tecla JSON contém o nome de predicado seguido de @ e uma carga útil de injeção DQL na posição da tag da língua. A injeção explora a função addQueryIfUnique no edgraph/server.go, que constrói consultas DQL usando o fmt.Sprintf com o prédicateName não saneado que inclui o valor pred.Lang bruto. O campo Lang é extraído das teclas de mutação JSON por x.PredicateLang(), que se divide em @, e nunca é validado por qualquer função na base de códigos. O atacante injeta um parêntese de fechamento para escapar da função eq(), adiciona um bloco de consulta arbitrário e usa um comentário # para neutralizar a sintaxe do modelo de rastreamento. A consulta injetada executa o lado do servidor e os resultados são devolvidos na resposta HTTP. Esta vulnerabilidade está fixada em 25.3.3. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 41328 foi publicado em 2026 - 04 - 24 T 19: 17: 12.553 Z e última modificação em 2026 - 06 - 17 T 10: 46: 31.040 Z. O seu estado gravado é analisado.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 9.1, gravidade CRÍTICA, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N, pontuação de exploração 3.9, pontuação de impacto 5.2; CVSS. Classificações de fraqueza associadas: CWE- 943.
Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: dgraph dgraph.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.