Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en lucid de adonisjs (CVE-2026-22814)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/01/2026
Última modificación:
15/04/2026

Descripción

@adonisjs/lucid es un ORM SQL para AdonisJS construido sobre Knex. Antes de 21.8.2 y 22.0.0-next.6, existe una vulnerabilidad de Asignación Masiva en AdonisJS Lucid que puede permitir a un atacante remoto que puede influir en los datos que se pasan a las asignaciones del modelo Lucid sobrescribir el estado interno del ORM. Esto puede conducir a derivaciones de lógica y modificación no autorizada de registros dentro de una tabla o modelo. Esto afecta a @adonisjs/lucid hasta la versión 21.8.1 y las versiones pre-lanzamiento 22.x anteriores a 22.0.0-next.6. Esto ha sido parcheado en las versiones 21.8.2 y 22.0.0-next.6 de @adonisjs/lucid.

Referencias a soluciones, herramientas e información