CVE-2026-41496: podatność w praisonai umożliwiająca wstrzyknięcie SQL

Wysokie ryzyko SQL injection w praisonai przed wersją 4.6.9. Zalecana szybka aktualizacja i monitorowanie systemu.
CVE-2026-41496CVSS 8.1Database

CVE-2026-41496: podatność w praisonai umożliwiająca wstrzyknięcie SQL

Wysokie ryzyko SQL injection w praisonai przed wersją 4.6.9. Zalecana szybka aktualizacja i monitorowanie systemu.

CVSS
8.1 HIGH
EPSS
27.25%
Aktywnie wykorzystywana
brak w KEV
Produkt
praisonai

Co wiadomo

W praisonai przed wersją 4.6.9 oraz praisonaiagents przed 1.6.9 występuje poważna podatność SQL injection w wielu backendach baz danych, wynikająca z braku walidacji parametrów w zapytaniach SQL. Problem dotyczy dziewięciu backendów, w tym MySQL, PostgreSQL i innych, z 52 punktami wstrzyknięcia w kodzie.

Wpływ biznesowy

Podatność o wysokim poziomie zagrożenia (CVSS 8.1) może umożliwić atakującym wykonanie nieautoryzowanych zapytań SQL, co prowadzi do wycieku danych, modyfikacji lub uszkodzenia baz danych. Operatorzy systemów korzystających z praisonai powinni traktować tę lukę priorytetowo, zwłaszcza jeśli używają wymienionych backendów baz danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie praisonai do wersji 4.6.9 oraz praisonaiagents do wersji 1.6.9, gdzie podatność została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do systemu, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd konfiguracji i uprawnień baz danych, aby zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS