Kerentanan  ·  2026-09-19

ArcadeDB / CordysCRM / SQLBot cluster — lower-severity SQL injection dan stored XSS dalam AI-adjacent admin functions

KerentananMedium dampakGlobalCVE-2026-53556
SQLBot's data-preview endpoint rentan terhadap SQL injection via unsanitized table name parameter.
Melanjutkan pattern unsafe SQL construction di seluruh SQLBot's datasource-handling endpoints dalam LLM/RAG-based query tool ini.
POST /api/v1/datasource/previewData endpoint menggabungkan client-controlled table_name value ke dalam generated SQL tanpa safe identifier handling.
SQLBot < 1.9.0
Upgrade ke SQLBot 1.9.0 atau lebih baru.
GitHub commit (fix)NVD CVE-2026-53556
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →