脆弱性  ·  2026-04-18

pandas-ai SQL インジェクション脆弱性 クエリ実行における

脆弱性High 影響度CVE-2026-30273
pandas-ai バージョン 3.0.0 の pandasai.agent.base._execute_sql_query コンポーネントで発見された SQL インジェクション脆弱性により、攻撃者が任意の SQL コマンドを実行できます。
pandas-ai クエリ実行コンポーネントへの悪意のある入力は、入力サニタイゼーションを回避し、バックエンドデータベースに対して任意の SQL コマンド実行を可能にします。
データベース接続機能を備えた pandas-ai バージョン 3.0.0 のインストール。
pandas-ai を最新のパッチ適用版にアップグレードしてください。入力検証とパラメータ化されたクエリを実装してください。pandas-ai 接続のデータベースユーザー権限を制限してください。
出典
NVD
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →