漏洞概述 漏洞名称: MikroORM 7.0.13 - SQL Injection EDB-ID: 52600 CVE: 2026-44680 作者: CARDOSOURCE 类型: WEBAPPS 平台: MULTIPLE 日期: 2026-05-29 EDB Verified: 未验证 Exploit: 有 影响范围 受影响版本: Mikro-orm/miknex <= 6.6.13 / @mikro-orm/sql <= 7.0.13 测试环境: Docker / Debian Bookworm / Node.js 18 / MariaDB 10.x 漏洞描述: 该漏洞存在于MikroORM未能正确转义运行时控制的JSON路径键,当构建JSON EXTRACT查询时。攻击者可以突破JSON路径上下文并注入任意SQL。 修复方案 修复建议: 更新MikroORM到最新版本,确保所有JSON路径键都被正确转义。 POC代码