SQLite before 3.53.2 contains a heap-based buffer overflow vulnerability in the FTS5 full-text search extension that allows attackers to cause a crash or execute arbitrary code by supplying a crafted database with malicious continuation page metadata specifying a szLeaf value smaller than 4. Attackers can trigger an integer underflow in fts5ChunkIterate() causing an inflated remaining byte count during FTS5 MATCH query processing, leading to a heap buffer overflow of attacker-controlled data in applications compiled with SQLITE_ENABLE_FTS5.
CVSS Details
- CVSS 4.0 Base Score: 8.5 (HIGH)
- CVSS 4.0 Vector: (CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X)
- CVSS 3.1 Base Score: 7.8
- CVSS 3.1 Vector: (CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alpine Linux | — | Upgrade sqlite | Aug 19, 2026 | Jun 9, 2026 |
| Amazon_linux_2023 | — | Upgrade v8-13.6-develUpgrade nodejs24-npmUpgrade sqlite-tools-debuginfoUpgrade sqlite-debugsourceUpgrade sqlite-debuginfoUpgrade sqlite-develUpgrade nodejs22-debuginfoUpgrade sqliteUpgrade sqlite-tcl-debuginfoUpgrade nodejs22-full-i18nUpgrade sqlite-libs-debuginfoUpgrade sqlite-analyzerUpgrade nodejs24-docsUpgrade nodejs24-libs-debuginfoUpgrade sqlite-libsUpgrade nodejs24-debugsourceUpgrade sqlite-analyzer-debuginfoUpgrade nodejs22-npmUpgrade nodejs22Upgrade sqlite-toolsUpgrade nodejs24-develUpgrade nodejs22-develUpgrade nodejs22-docsUpgrade nodejs24Upgrade nodejs22-libsUpgrade sqlite-tclUpgrade nodejs22-debugsourceUpgrade nodejs24-debuginfoUpgrade lemon-debuginfoUpgrade lemonUpgrade v8-12.4-develUpgrade sqlite-docUpgrade nodejs22-libs-debuginfoUpgrade nodejs24-full-i18nUpgrade nodejs24-libs | Jul 8, 2026 | Jun 9, 2026 |
| Debian | — | Upgrade sqlite3 | Sep 21, 2026 | Jun 9, 2026 |
| Redhat Openshift | — | Upgrade rhcos | Sep 16, 2026 | Jun 9, 2026 |
| Redhat_linux | — | Upgrade sqlite-debuginfoUpgrade sqlite-develUpgrade lemon-debuginfoUpgrade sqliteUpgrade sqlite-tcl-debuginfoUpgrade npmUpgrade sqlite-tools-debuginfoUpgrade nodejs-debuginfoUpgrade v8-12.4-develUpgrade nodejs-nodemonUpgrade sqlite-debugsourceUpgrade nodejs-libsUpgrade nodejs-docsUpgrade sqlite-analyzer-debuginfoUpgrade nodejs-packagingUpgrade nodejs-packaging-bundlerNo solution existsUpgrade nodejs-debugsourceUpgrade nodejs-libs-debuginfoUpgrade v8-13.6-develUpgrade nodejsUpgrade nodejs-full-i18nUpgrade sqlite-libs-debuginfoUpgrade sqlite-libsUpgrade lemonUpgrade nodejs-develUpgrade sqlite-doc | Aug 26, 2026 | Jun 9, 2026 |
| Rocky_linux | — | Upgrade sqlite-debugsourceUpgrade nodejsUpgrade lemonUpgrade sqlite-libs-debuginfoUpgrade sqliteUpgrade lemon-debuginfoUpgrade nodejs-libs-debuginfoUpgrade nodejs-debugsourceUpgrade nodejs-full-i18nUpgrade nodejs-libsUpgrade npmUpgrade sqlite-debuginfoUpgrade v8-13.6-develUpgrade v8-12.4-develUpgrade nodejs-develUpgrade sqlite-develUpgrade nodejs-debuginfoUpgrade sqlite-libs | Aug 27, 2026 | Aug 25, 2026 |
| Ubuntu | — | Upgrade libsqlite3-0 | Jun 30, 2026 | Jun 29, 2026 |
| Vmware Photon_os | — | Use 'tdnf update' to upgrade all packages to the latest version. | Jun 22, 2026 | Jun 9, 2026 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub