
🚨Critical - Sequelize Oracle Dialect SQL Injection via TO_DATE/TO_TIMESTAMP Escape Bypass (CVE-2026-69240) In Sequelize's Oracle dialect, the Oracle-specific string escaping logic returns values starting with TO_TIMESTAMP or TO_DATE without escaping quotes. Attacker-controlled input can inject arbitrary SQL expressions via crafted date/timestamp strings, leading to SQLi. Other dialects aren’t impacted. 👉Affected: sequelize < 6.37.4 | Upgrade to 6.37.4
Post summary
Sequelize’s Oracle dialect suffers a critical SQL injection (CVE‑2026‑69240) due to unescaped TO_DATE/TO_TIMESTAMP inputs; upgrading to version 6.37.4 resolves the vulnerability.
