{"id":"CVE-2022-46792","details":"Hasura GraphQL Engine before 2.15.2 mishandles row-level authorization in the Update Many API for Postgres backends. The fixed versions are 2.10.2, 2.11.3, 2.12.1, 2.13.2, 2.14.1, and 2.15.2. (Versions before 2.10.0 are unaffected.)","aliases":["GHSA-g7mj-g7f4-hgrg"],"modified":"2026-08-12T03:51:27.274549565Z","published":"2022-12-08T00:00:00Z","database_specific":{"cna_assigner":"mitre","osv_generated_from":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2022/46xxx/CVE-2022-46792.json"},"references":[{"type":"WEB","url":"https://groups.google.com/g/hasura-security-announce/c/kzK-uPAKGUU"},{"type":"ADVISORY","url":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2022/46xxx/CVE-2022-46792.json"},{"type":"ADVISORY","url":"https://github.com/hasura/graphql-engine/security/advisories/GHSA-g7mj-g7f4-hgrg"},{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2022-46792"},{"type":"ARTICLE","url":"https://hasura.io/blog/critical-vulnerability-in-hasuras-graphql-engine-v2-10-0/"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/hasura/graphql-engine","events":[{"introduced":"fb4faa68b64d14b856b9b7e5dde1a0c0334ac7ff"},{"fixed":"d15e855a2fa3f93db363519c011802a61709a2e4"},{"introduced":"9f0aaf2423b732f180d47ddc155d53a7f3567342"},{"fixed":"e6b3f48aeeb7fc46878655a3bc1939baa98667a6"},{"introduced":"d9eaeb6f778d1a793e633cbc5e5d26d3e8689e2d"},{"fixed":"e9ad75fbecc8425ad7448785f50472788bc2a860"},{"introduced":"811fbf1b50bd781a663ba9c9778067fa8edcf2de"},{"fixed":"69d7564d1b61e55152b87c7197b766f842540d1b"},{"introduced":"2660015787a4de2aa52fe67e56fb90efc90148b8"},{"last_affected":"cc11528352ce069cb0aa79754c6aed65991d341e"}],"database_specific":{"extracted_events":[{"introduced":"2.10.0"},{"fixed":"2.10.2"},{"introduced":"2.11.0"},{"fixed":"2.11.3"},{"introduced":"2.13.0"},{"fixed":"2.13.2"},{"introduced":"2.15.0"},{"fixed":"2.15.2"},{"introduced":"2.12.0-NA"},{"last_affected":"2.12.0-NA"},{"introduced":"2.14.0-NA"},{"last_affected":"2.14.0-NA"}],"source":["CPE_RANGE","CPE_STRING"],"cpe":["cpe:2.3:a:hasura:graphql_engine:*:*:*:*:*:*:*:*","cpe:2.3:a:hasura:graphql_engine:2.12.0:-:*:*:*:*:*:*","cpe:2.3:a:hasura:graphql_engine:2.14.0:-:*:*:*:*:*:*"]}}],"versions":["2.12.0-NA","2.14.0-NA","v2.13.1","cli/v2.13.1","cli/v2.15.2","v2.15.1","cli/v2.15.1","v2.15.0","cli/v2.15.0","v2.13.0","cli/v2.13.0","v2.11.2","cli/v2.11.2","v2.11.1","cli/v2.11.1","v2.11.0","cli/v2.11.0","v2.10.1","cli/v2.10.1","v2.10.0","cli/v2.10.0"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2022-46792.json"}}],"schema_version":"1.9.0","severity":[{"type":"CVSS_V3","score":"CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H"}]}