PT-2026-37219 · Sqlbot · Sqlbot
Ka7Arotto
·
Publicado
2026-05-05
·
Atualizado
2026-05-06
·
CVE-2026-33324
CVSS v4.0
9.4
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
SQLBot versões anteriores a 1.7.1
Descrição
A interface de chat Text2SQL é suscetível a injeção de prompt. O parâmetro
question é concatenado ao prompt do Large Language Model (LLM) sem filtragem ou escape, e o SQL resultante é executado no banco de dados sem validação ou sanitização. Um invasor autenticado pode manipular o LLM para gerar e executar instruções SQL arbitrárias. Se conectado a uma fonte de dados PostgreSQL, isso pode levar à execução remota de código por meio do comando COPY FROM PROGRAM.Recomendações
Atualizar para a versão 1.7.1.
Exploit
Correção
RCE
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sqlbot