Zespół Datasette wydał wersję 1.0a38, która naprawia krytyczną lukę bezpieczeństwa pozwalającą na SQL injection w specyficznych konfiguracjach. Problem dotyczy instancji, które udostępniają zarówno publiczne jak i prywatne tabele w ramach tej samej bazy danych i używają systemu uprawnień Datasette do kontroli dostępu.

Atakujący mogący pracować z jakąkolwiek publiczną tabelą mógł wykorzystać niedoskonałość w implementacji do wysłania specjalnie przygotowanego zapytania SQL. Mimo że administratorzy wyłączyli permisję execute-sql na bazie zawierającej dane wrażliwe, podatność pozwalała obejść to zabezpieczenie i uzyskać dostęp do odczytu danych z tabel prywatnych w tej samej bazie. To szczególnie poważne zagrożenie dla instancji mieszających publiczny i prywatny dostęp.

Simon Willison zaznacza, że ten konkretny scenariusz - jednoczesne udostępnienie publicznych i prywatnych tabel tej samej bazy w jednej instancji - jest raczej rzadki. Łatka została wydana jako Datasette 1.0a38 oraz backportowana do stabilnej gałęzi jako wersja 0.65.3, dając administratorom wybór w zależności od tego, na której wersji pracują.