漏洞  ·  2026-09-19

ArcadeDB / CordysCRM / SQLBot集群 — AI相邻管理功能中的低严重性SQL注入和存储型XSS

漏洞Medium 影响GlobalCVE-2026-53556
SQLBot的数据预览端点易受通过未清理的表名参数进行的SQL注入。
继续了SQLBot数据源处理端点中的unsafe SQL构造模式,这是一个基于LLM/RAG的查询工具。
POST /api/v1/datasource/previewData端点在生成的SQL中合并客户端控制的table_name值,而没有安全的标识符处理。
SQLBot < 1.9.0
升级到SQLBot 1.9.0或更高版本。
GitHub commit (fix)NVD CVE-2026-53556
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →