CVE-2025-69662: Sqlalchemy Text Dynamic String Sqli

Constructing SQL queries dynamically using string formatting (e.g., f-strings, `.format()`, `%`, or `+`) inside `sqlalchemy.text()` bypasses SQL parameter binding and creates SQL injection vulnerabilities. Use a static string literal with named parameters and `.bindparams()` instead.

Provally CuratedPublic repositoryHighMedium confidenceVerifiedApache-2.0Python
greprules fetch cve-2025-69662-sqlalchemy-text-dynamic-string-sqli --engine opengrep

Description

Constructing SQL queries dynamically using string formatting (e.g., f-strings, `.format()`, `%`, or `+`) inside `sqlalchemy.text()` bypasses SQL parameter binding and creates SQL injection vulnerabilities. Use a static string literal with named parameters and `.bindparams()` instead.