Vulnerabilidad en SQLFluff (CVE-2026-46374)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-400
Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
09/06/2026
Última modificación:
23/07/2026
Descripción
SQLFluff es un linter y autoformateador de SQL modular con soporte para múltiples dialectos y código con plantillas. Antes de la versión 4.2.0, en implementaciones donde usuarios no confiables pueden proporcionar consultas SQL para ser analizadas, un usuario no confiable puede enviar una consulta larga maliciosa a cualquier aplicación que utilice el analizador para desencadenar una denegación de servicio mediante el agotamiento de recursos. Este problema ha sido parcheado en la versión 4.2.0.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:sqlfluff:sqlfluff:*:*:*:*:*:*:*:* | 4.2.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



