Dgraph는 오픈소스 분산형 GraphQL 데이터베이스입니다. 25.3.3 이전에는 인증되지 않은 공격자에게 데이터베이스의 모든 데이터에 대한 전체 읽기 액세스 권한을 부여하는 취약점이 Dgraph에서 발견되었습니다. 이는 ACL이 활성화되지 않은 Dgraph의 기본 구성에 영향을 미칩니다. 공격은 upsert 변이에 조작된 cond 필드를 포함하는 /mutate?commitNow=true에 대한 단일 HTTP POST입니다. cond 값은 strings.Builder.WriteString을 통해 DQL 쿼리 문자열로 직접 연결됩니다.
Dgraph는 오픈소스 분산형 GraphQL 데이터베이스입니다. 25.3.3 이전에는 인증되지 않은 공격자에게 데이터베이스의 모든 데이터에 대한 전체 읽기 액세스 권한을 부여하는 취약점이 Dgraph에서 발견되었습니다. 이는 ACL이 활성화되지 않은 Dgraph의 기본 구성에 영향을 미칩니다. 공격은 upsert 변이에 조작된 cond 필드를 포함하는 /mutate?commitNow=true에 대한 단일 HTTP POST입니다. cond 값은 코스메틱 strings.Replace 변환 후에 strings.Builder.WriteString을 통해 DQL 쿼리 문자열로 직접 연결됩니다. 이스케이프, 매개변수화 또는 구조적 검증이 적용되지 않습니다. 공격자는 추가 DQL 쿼리 블록을 cond 문자열에 삽입합니다. 그러면 DQL 파서는 이를 구문적으로 유효한 명명된 쿼리 블록으로 받아들입니다. 삽입된 쿼리는 서버 측에서 실행되고 그 결과는 HTTP 응답으로 반환됩니다. 이 취약점은 25.3.3에서 수정되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 91.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 91.00 |
VPI 공식 vpi-v1 기준
| 소스 | CVSS 버전 | 기본 점수 | 심각도 | 벡터 문자열 | 평가일 |
|---|---|---|---|---|---|
| NVDNIST | 3.1 | 9.1 | CRITICAL | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N | 2026. 04. 27. |
| OSV3rd | 3.1 | 9.1 | CRITICAL |
| CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
| 2026. 04. 26. |