취약점  ·  2026-09-19

SQLBot (텍스트-SQL/RAG 시스템) — Excel 데이터 소스 테이블 이름 구성을 통한 SQL 주입

취약점High 영향도GlobalCVE-2026-53557
SQLBot의 Excel 데이터 소스 수집 경로가 사용자 제공 테이블 이름을 생성된 SQL에 통합하기 전에 안전하게 따옴표로 처리하지 않아 SQL 주입 벡터를 만듭니다.
SQLBot의 핵심 기능은 LLM/RAG 파이프라인을 통한 자연 언어를 SQL로 번역하는 것이므로, 데이터 소스 구성 계층에서의 주입으로 인해 인증된 공격자가 AI 쿼리 인터페이스를 통해 의도된 범위를 넘어 데이터를 조작하거나 유출할 수 있습니다.
인증된 사용자가 POST /api/v1/datasource/를 통해 제출된 Excel 데이터 소스 구성에서 조작된 sheet['tableName'] 값을 공급하면 SQLBot이 해당 값을 안전한 식별자 따옴표 처리 없이 저장하고 나중에 생성된 SQL에서 안전하지 않게 사용합니다.
SQLBot < 1.9.0
SQLBot 1.9.0 이상으로 업그레이드하세요.
GitHub commit (fix)NVD CVE-2026-53557
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →