Krytyczna luka SQL injection w Spring AI umożliwia obejście kontroli dostępu

Krytyczna luka SQL injection w Spring AI pozwala na obejście kontroli dostępu i wykonanie dowolnych poleceń SQL. Zalecane szybkie działania zabezpieczające.
CVE-2026-22730CVSS 8.8Virtualization

Krytyczna luka SQL injection w Spring AI umożliwia obejście kontroli dostępu

Krytyczna luka SQL injection w Spring AI pozwala na obejście kontroli dostępu i wykonanie dowolnych poleceń SQL. Zalecane szybkie działania zabezpieczające.

CVSS
8.8 HIGH
EPSS
41.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
spring ai

Co wiadomo

W Spring AI wykryto krytyczną lukę SQL injection w komponencie MariaDBFilterExpressionConverter, która pozwala atakującym na obejście kontroli dostępu opartej na metadanych i wykonanie dowolnych poleceń SQL. Luka wynika z braku odpowiedniej sanitacji danych wejściowych.

Wpływ biznesowy

Luka o wysokim poziomie zagrożenia (CVSS 8.8) może prowadzić do nieautoryzowanego dostępu do danych oraz potencjalnej manipulacji bazą danych, co stanowi poważne ryzyko dla integralności i poufności informacji w środowiskach korzystających ze Spring AI. Operatorzy IT powinni traktować tę podatność priorytetowo, zwłaszcza w systemach przetwarzających wrażliwe dane.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji lub poprawek od dostawcy VMware dla Spring AI. W międzyczasie warto ograniczyć ekspozycję komponentu MariaDBFilterExpressionConverter, monitorować logi pod kątem podejrzanych zapytań SQL oraz weryfikować reguły kontroli dostępu. Priorytetem jest szybkie wdrożenie dostępnych łatek i audyt bezpieczeństwa środowiska.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS