CVE-2026-63397 漏洞概述 标题: remorsees/genql code injection 描述: 在版本6.3.4之前,remorsees/genql允许具有GraphQL schema控制权的经过身份验证的攻击者注入任意JavaScript或TypeScript代码。恶意代码被注入到生成的schema.ts文件中,并在genql客户端捆绑和导入时执行。 CNA: Cybersecurity and Infrastructure Security Agency (CISA) U.S. Civilian Government 发布日期: 2026-07-16 更新日期: 2026-07-16 影响范围 CWE: CWE-116: Improper Encoding or Escaping of Output CVSS评分: - 版本4.0: 7.1 (HIGH) - 版本3.1: 6.4 (MEDIUM) 受影响产品: - 供应商: remorsees - 产品: genql - 受影响版本: 6.3.4及更早版本 修复方案 默认状态: 受影响 修复版本: 6.3.4及之后版本 参考链接 GitHub Patch CVE Entry GitHub Product Raw GitHub Advisory 贡献者 Hamza Haroon