Vulnerabilities/

DbGate: Remote Code Execution via functionName injection in loadReader endpoint

Severity:
High

Description

The POST /runners/load-reader endpoint in DbGate accepts a functionName parameter that is directly interpolated into a JavaScript code template without any sanitization or validation.

Recommendation

Update the dbgate-api package to the latest compatible version. Followings are version details:

References

Related Issues

Tags:
npm
dbgate-api
Anything's wrong? Let us know Last updated on July 08, 2026