事件经过
NVD 在 2026-07-31 发布了 CVE-2026-17351(CVSS 9.0,严重),描述了对只读事务保护措施的绕过,该措施专门用于约束 pgAdmin AI 助手的 LLM 驱动 SQL 执行工具。
影响分析
这是 LLM 工具安全控制(旨在约束 AI 生成的 SQL 的只读包装器)被解析器混淆漏洞击败的直接情况——证明围绕 LLM 工具调用构建的防护栏需要与基础攻击面本身一样严格地测试,因为单个词法分析边缘情况会重新开启来自 AI 生成查询对生产数据库的完整无限制 SQL 执行。
攻击途径
CVE-2026-12045 的先前修复要求传递给 AI 助手 execute_sql_query 工具的 LLM 提供的查询通过 sqlparse 解析为在 BEGIN TRANSACTION READ ONLY 包装器内运行之前的恰好一个非事务控制语句;sqlparse 的字符串字面量词法分析可以被欺骗(例如通过精心设计的字符串字面量)将多语句有效载荷误解析为单个语句,允许 LLM 影响或提示注入的查询突破只读事务包装器并执行任意 SQL。
受影响系统
pgAdmin 4(CVE-2026-12045 之上的修复回归,影响 9.16 及相关版本)
缓解措施
应用 pgAdmin4 GitHub 提交中引用的补丁(bf4792444446f0e7ab721d23cbd6bfe6afaa7a8b);审查 AI 助手工具调用清理逻辑,超出基于 sqlparse 的验证。