脆弱性  ·  2026-09-19

ArcadeDB / CordysCRM / SQLBotクラスター — AI隣接管理機能における低重大度のSQLインジェクションおよび格納型XSS

脆弱性Medium 影響度GlobalCVE-2026-53556
SQLBotのデータプレビューエンドポイントは、サニタイズされていないテーブル名パラメーター経由のSQLインジェクションに対して脆弱です。
このLLM/RAGベースのクエリツールのSQLBotのデータソース処理エンドポイント全体にわたる安全でないSQL構成のパターンが続きます。
POST /api/v1/datasource/previewDataエンドポイントはクライアントが制御可能なtable_name値を安全な識別子処理なしで生成SQLに組み込みます。
SQLBot < 1.9.0
SQLBot 1.9.0以降にアップグレードしてください。
GitHub commit (fix)NVD CVE-2026-53556
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →