CVE-2026-41496: podatność w praisonai umożliwiająca wstrzyknięcie SQL
Wysokie ryzyko SQL injection w praisonai przed wersją 4.6.9. Zalecana szybka aktualizacja i monitorowanie systemu.
- CVSS
- 8.1 HIGH
- EPSS
- 27.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- praisonai
Co wiadomo
W praisonai przed wersją 4.6.9 oraz praisonaiagents przed 1.6.9 występuje poważna podatność SQL injection w wielu backendach baz danych, wynikająca z braku walidacji parametrów w zapytaniach SQL. Problem dotyczy dziewięciu backendów, w tym MySQL, PostgreSQL i innych, z 52 punktami wstrzyknięcia w kodzie.
Wpływ biznesowy
Podatność o wysokim poziomie zagrożenia (CVSS 8.1) może umożliwić atakującym wykonanie nieautoryzowanych zapytań SQL, co prowadzi do wycieku danych, modyfikacji lub uszkodzenia baz danych. Operatorzy systemów korzystających z praisonai powinni traktować tę lukę priorytetowo, zwłaszcza jeśli używają wymienionych backendów baz danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie praisonai do wersji 4.6.9 oraz praisonaiagents do wersji 1.6.9, gdzie podatność została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do systemu, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd konfiguracji i uprawnień baz danych, aby zminimalizować ryzyko wykorzystania luki.