Cocoindex · Cocoindex · CVE-2026-28438
**Nome do Software Vulnerável e Versões Afetadas**
Versões do CocoIndex anteriores à 0.3.34
**Descrição**
O CocoIndex, um framework de transformação de dados para IA, contém uma falha no conector de destino Doris. Antes da versão 0.3.34, o conector não validava o nome da tabela configurada antes de construir instruções SQL, especificamente instruções `ALTER TABLE`. Essa falta de validação permite injeção de SQL quando o esquema de destino é alterado, se o nome da tabela for fornecido por uma fonte não confiável. O componente vulnerável é o conector de destino Doris. O `nome da tabela` é um parâmetro vulnerável.
**Recomendações**
Versões anteriores à 0.3.34 devem ser atualizadas para a versão 0.3.34 ou posterior.
Garanta que os nomes de tabelas usados para configurar destinos do CocoIndex sejam válidos e provenham de uma fonte confiável.
Se o nome da tabela originar-se de uma fonte não confiável, valide-o antes de usá-lo para configurar o destino Doris para o CocoIndex.