CVE-2026-21892: Flask Pandas Sqli

Detected user input from Flask route parameters or request objects flowing into a Pandas SQL execution method (`read_sql_query` or `read_sql`). This generally indicates a SQL Injection vulnerability due to unsafe string formatting. Use the `params` argument to pass user input as parameterized queries safely.

Provally CuratedPublic repositoryHighMedium confidenceVerifiedApache-2.0Python
greprules fetch cve-2026-21892-flask-pandas-sqli --engine opengrep

Description

Detected user input from Flask route parameters or request objects flowing into a Pandas SQL execution method (`read_sql_query` or `read_sql`). This generally indicates a SQL Injection vulnerability due to unsafe string formatting. Use the `params` argument to pass user input as parameterized queries safely.