Sceawere

Vulnerability Detail

CVE-2026-69117UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

NetBox ORM Injection Vulnerability

Vulnerability Metadata

Severity
Medium
Score / CVSS
6.5
Creation Date
5h ago
Vendor
NetBox Labs
Product
NetBox
Attack Type
Authorization Bypass Through User-Controlled Key
Vector String
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Attack Complexity
LOW

Narrative and Response

Description

NetBox 4.5.8 contains an ORM injection vulnerability that allows authenticated attackers, including those with read-only API tokens, to inject arbitrary Django ORM lookup expressions into nested object references by supplying crafted JSON dictionary keys in POST, PUT, or PATCH requests to any REST API endpoint. Attackers can exploit the unrestricted queryset used by WritableNestedSerializer to perform boolean-based blind data extraction of sensitive field values and bypass object-level permissions across all application modules including dcim, ipam, tenancy, virtualization, circuits, and extras.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "6.5",
  "pubDate": "2026-08-11T19:18:42.247Z",
  "pubdate": "2026-08-11T19:18:42.247Z",
  "executiveSummary": "NetBox 4.5.8 contains an Object Relational Mapping (ORM) injection vulnerability that allows authenticated attackers to inject arbitrary Django ORM lookup expressions into nested object references.\nThe vulnerability affects NetBox version 4.5.8 across all application modules, including dcim, ipam, tenancy, virtualization, circuits, and extras.\nThe primary impact involves boolean-based blind data extraction of sensitive field values and the complete bypass of object-level access controls.\nThe risk implications are severe, as unauthorized users can harvest sensitive system data by inferring database contents through boolean responses.\nAttacker capabilities include the ability to leverage read-only API tokens to execute unauthorized logical database queries via the REST API.\nExploitation requires authentication, specifically the ability to submit crafted JSON dictionary keys within POST, PUT, or PATCH requests directed at any REST API endpoint that utilizes the vulnerable serialization components.",
  "technicalDetails": "The root cause of the vulnerability stems from the utilization of an unrestricted queryset within the WritableNestedSerializer component of NetBox 4.5.8.\nThe vulnerable component processes nested object references without adequately sanitizing or validating JSON dictionary keys supplied by clients in HTTP request bodies.\nAuthentication requirements dictate that the attacker must possess valid credentials or an API token, which can include restricted read-only API tokens.\nPrivilege requirements are minimal, as the attack surface is exposed to any authenticated user or API consumer.\nNetwork exposure is inherent to the REST API endpoints of the application, accessible over standard web protocols where API requests are accepted.\nThe payload behavior involves supplying specially crafted JSON dictionary keys containing arbitrary Django ORM lookup expressions during POST, PUT, or PATCH operations against REST API endpoints.\nThe attack flow proceeds as follows: First, the attacker authenticates to the NetBox instance using a standard or read-only API token. Second, the attacker formulates an HTTP POST, PUT, or PATCH request targeting any REST API endpoint. Third, the attacker embeds malicious Django ORM lookup expressions within the JSON dictionary keys of nested object references. Fourth, the application passes these unsanitized keys directly into underlying database querysets processed by WritableNestedSerializer. Fifth, the database evaluates the injected lookup expressions, returning differential application responses based on boolean evaluation outcomes. Sixth, the attacker analyzes these boolean responses iteratively to perform blind data extraction of sensitive field values, thereby circumventing object-level permissions across all application modules including dcim, ipam, tenancy, virtualization, circuits, and extras."
}
CVE-2026-69117: NetBox ORM Injection Vulnerability (MEDIUM Severity, CVSS: 6.5) - Sceawere