Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SQLFluff (CVE-2026-46373)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/06/2026
Última modificación:
23/07/2026

Descripción

SQLFluff es un linter y autoformateador de SQL modular con soporte para múltiples dialectos y código con plantillas. Antes de la versión 4.1.0, en implementaciones donde usuarios no confiables pueden proporcionar consultas SQL para ser analizadas, un usuario no confiable puede enviar una consulta maliciosa con anidamiento excesivo deliberado a cualquier aplicación que utilice el analizador para desencadenar una denegación de servicio a través del agotamiento de recursos. Este problema ha sido parcheado en la versión 4.1.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sqlfluff:sqlfluff:*:*:*:*:*:*:*:* 4.1.0 (excluyendo)


Referencias a soluciones, herramientas e información