Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Alto CVE-2026-86123 Multiple Vendors

SQL Chat: Cuatro endpoints API sin autenticación permiten ejecución de comandos SQL arbitrarios

Vulnerabilidad · Publicado 05/09/2026

8.7
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

SQL Chat contiene cuatro endpoints API sin protección de autenticación que aceptan parámetros de conexión a bases de datos suministrados por el atacante, permitiendo ejecutar consultas SQL arbitrarias contra hosts especificados. Los atacantes pueden acceder a bases de datos internas, enumerar esquemas, ejecutar comandos administrativos y pivotar hacia la red interna del servidor comprometido sin requerir credenciales previas. Este vector representa riesgo alta en infraestructuras LATAM donde SQL Chat se utiliza en entornos de desarrollo o acceso a datos corporativos.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

SQL Chat contains four unauthenticated API endpoints that accept client-supplied database connection parameters and execute arbitrary SQL queries against attacker-specified hosts. Attackers can connect to internal databases, execute SQL commands, enumerate schemas, and pivot into the server's network without authentication.

Puntuación CVSS

Score: 8.7/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:N

Debilidades (CWE)

CWE-918

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Aislar inmediatamente instancias de SQL Chat expuestas a internet;
  • Implementar autenticación y autorización en todos los endpoints API;
  • Validar y sanitizar parámetros de conexión de base de datos;
  • Aplicar parches oficiales del fabricante cuando estén disponibles;
  • Auditar logs de acceso para detectar conexiones no autorizadas;
  • Considerar WAF/proxy inverso para bloquear patrones de explotación conocidos
Esta alerta fue generada automáticamente a partir del NVD del NIST.