Vulnerabilidad en SQLAdmin de smithyhq (CVE-2026-46645)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/06/2026
Última modificación:
23/07/2026
Descripción
SQLAdmin es una interfaz de administración flexible para modelos de SQLAlchemy. Antes de la versión 0.25.1, el endpoint ajax_lookup en application.py omite la verificación de control de acceso is_accessible() que todos los demás endpoints aplican. Si un desarrollador restringe el acceso a un modelo al sobrescribir is_accessible(), un usuario autenticado aún puede consultar los datos de ese modelo a través del endpoint ajax_lookup - eludiendo silenciosamente la restricción. Este problema ha sido parcheado en la versión 0.25.1.
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA



