何が起きたか
NVD は CVE-2026-17351 (CVSS 9.0、重大) を 2026-07-31 に公開しました。pgAdmin AI Assistant の LLM 駆動 SQL 実行ツールを制約するために特別に構築された読み取り専用トランザクション セーフガードのバイパスを説明しています。
なぜ重要か
これは LLM ツール安全制御 (AI 生成 SQL を制約することを目的とした読み取り専用ラッパー) がパーサー混同バグで破られた直接的なケースです — LLM ツール呼び出しの周りに構築されたガードレール は基礎となる攻撃面と同じくらい厳密にテストされる必要があることを示しています。なぜなら単一のレキシングエッジケースが本番データベースに対する AI 生成クエリからの完全な制限されない SQL 実行を再度開く可能性があるからです。
攻撃経路
CVE-2026-12045 の前のフィックスは、AI Assistant の execute_sql_query ツールに渡された LLM 提供クエリが BEGIN TRANSACTION READ ONLY ラッパー内で実行される前に sqlparse を介してちょうど 1 つの非トランザクション制御ステートメントとして正確に解析することを要求していました。sqlparse の文字列リテラルレキシングは細工された文字列リテラル経由などで誤解析され、マルチステートメント ペイロードを単一ステートメントとしてだまされ、LLM に影響を与えるか プロンプトインジェクションされたクエリが読み取り専用トランザクションラッパーから抜け出し、任意の SQL を実行することを許可できます。
影響を受けるシステム
pgAdmin 4 (CVE-2026-12045 の上の修正回帰、バージョン 9.16 および関連バージョンに影響)
緩和策
pgAdmin4 GitHub コミット (bf4792444446f0e7ab721d23cbd6bfe6afaa7a8b) で参照されるパッチを適用してください。sqlparse ベースの検証を超えて AI Assistant ツール呼び出しサニタイゼーションロジックを見直してください。