CVE-2026-46373

SQLFluff is a modular SQL linter and auto-formatter with support for multiple dialects and templated code. Prior to version 4.1.0, in deployments where untrusted users can provide SQL queries to be linted, an untrusted user can submit a malicious query with deliberate excessive nesting to any application using the parser to trigger a Denial of Service through resource exhaustion. This issue has been patched in version 4.1.0.
Configurations

Configuration 1 (hide)

cpe:2.3:a:sqlfluff:sqlfluff:*:*:*:*:*:*:*:*

History

23 Jul 2026, 09:10

Type Values Removed Values Added
Summary
  • (es) SQLFluff es un linter y autoformateador de SQL modular con soporte para múltiples dialectos y código con plantillas. Antes de la versión 4.1.0, en implementaciones donde usuarios no confiables pueden proporcionar consultas SQL para ser analizadas, un usuario no confiable puede enviar una consulta maliciosa con anidamiento excesivo deliberado a cualquier aplicación que utilice el analizador para desencadenar una denegación de servicio a través del agotamiento de recursos. Este problema ha sido parcheado en la versión 4.1.0.

12 Jun 2026, 14:10

Type Values Removed Values Added
First Time Sqlfluff
Sqlfluff sqlfluff
References () https://github.com/sqlfluff/sqlfluff/security/advisories/GHSA-wmhf-fqc8-vxhh - () https://github.com/sqlfluff/sqlfluff/security/advisories/GHSA-wmhf-fqc8-vxhh - Vendor Advisory
CPE cpe:2.3:a:sqlfluff:sqlfluff:*:*:*:*:*:*:*:*

09 Jun 2026, 23:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-06-09 23:16

Updated : 2026-07-23 09:10


NVD link : CVE-2026-46373

Mitre link : CVE-2026-46373

CVE.ORG link : CVE-2026-46373


JSON object : View

Products Affected

sqlfluff

  • sqlfluff
CWE
CWE-674

Uncontrolled Recursion