Kerentanan  ·  2026-09-19

SQLBot — arbitrary file write via unsanitized Excel-upload filename

KerentananHigh dampakGlobalCVE-2026-53554
SQLBot's Excel-parsing upload endpoint mempercayai client-supplied filename ketika menentukan storage path, mengizinkan file writes di luar intended upload directory.
Path traversal dalam file-upload flow yang memberi makan LLM/RAG data pipeline dapat memungkinkan overwriting application files atau planting malicious content yang kemudian diproses oleh AI system.
POST /api/v1/datasource/parseExcel endpoint menggunakan attacker-controlled multipart filename data untuk memutuskan di mana uploaded content disimpan, memungkinkan path traversal dalam storage location.
SQLBot < 1.9.0
Upgrade ke SQLBot 1.9.0 atau lebih baru.
GitHub commit (fix)NVD CVE-2026-53554
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →