PT-2026-22991 · Cocoindex+1 · Cocoindex+1

·

CVE-2026-28438

·

Publicado

2026-03-02

·

Atualizado

2026-03-11

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do CocoIndex anteriores à 0.3.34
Descrição O CocoIndex, um framework de transformação de dados para IA, contém uma falha no conector de destino Doris. Antes da versão 0.3.34, o conector não validava o nome da tabela configurada antes de construir instruções SQL, especificamente instruções ALTER TABLE. Essa falta de validação permite injeção de SQL quando o esquema de destino é alterado, se o nome da tabela for fornecido por uma fonte não confiável. O componente vulnerável é o conector de destino Doris. O nome da tabela é um parâmetro vulnerável.
Recomendações Versões anteriores à 0.3.34 devem ser atualizadas para a versão 0.3.34 ou posterior. Garanta que os nomes de tabelas usados para configurar destinos do CocoIndex sejam válidos e provenham de uma fonte confiável. Se o nome da tabela originar-se de uma fonte não confiável, valide-o antes de usá-lo para configurar o destino Doris para o CocoIndex.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-28438
GHSA-59G6-V3VG-F7WC
PYSEC-2026-2133

Produtos afetados

Cocoindex
Doris