SQL Injection Vulnerability in Hypequery for ClickHouse
CVE-2026-54658

9.8CRITICAL

Key Information:

Vendor

Hypequery

Status
Vendor
CVE Published:
28 July 2026

What is CVE-2026-54658?

Hypequery, a TypeScript semantic layer for ClickHouse, contains a vulnerability in the escapeValue() function found in packages/clickhouse/src/core/utils.ts. This flaw permits attacker-controlled query parameters that include a trailing backslash to bypass intended protections, leading to potential SQL injection attacks. The issue arises from the failure to adequately escape backslashes before single quotes during parameter substitution. To mitigate this risk, users are encouraged to upgrade to version 2.0.2 or later, in which this vulnerability has been addressed.

Affected Version(s)

hypequery < 2.0.2

References

CVSS V3.1

Score:
9.8
Severity:
CRITICAL
Confidentiality:
High
Integrity:
High
Availability:
High
Attack Vector:
Network
Attack Complexity:
Low
Privileges Required:
None
User Interaction:
None
Scope:
Unchanged

Timeline

  • Vulnerability published

  • Vulnerability Reserved

.