CVE-2026-55405: SQL Injection w LangChain4j w modułach MariaDB i pgvector

Wysokie ryzyko SQL Injection w LangChain4j (MariaDB, pgvector). Zalecana szybka aktualizacja bibliotek i monitorowanie bezpieczeństwa baz danych.
CVE-2026-55405CVSS 7.6Database

CVE-2026-55405: SQL Injection w LangChain4j w modułach MariaDB i pgvector

Wysokie ryzyko SQL Injection w LangChain4j (MariaDB, pgvector). Zalecana szybka aktualizacja bibliotek i monitorowanie bezpieczeństwa baz danych.

CVSS
7.6 HIGH
EPSS
27.36%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Biblioteka Java LangChain4j do aplikacji LLM zawiera lukę SQL Injection w modułach MariaDB i pgvector przed wersjami 1.2.1-beta8, 1.5.1-beta11, 1.11.8-beta19 oraz 1.16.3-beta26. Wykorzystanie nieodpowiednio oczyszczonych kluczy filtrów metadanych pozwala na wstrzyknięcie złośliwych zapytań SQL, co może prowadzić do wycieku danych, odmowy usługi lub usunięcia danych.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla systemów korzystających z LangChain4j z modułami MariaDB i pgvector, umożliwiając atakującym wykonanie nieautoryzowanych operacji na bazie danych. Może to skutkować utratą integralności danych, przerwami w działaniu usług oraz naruszeniem poufności informacji. Operatorzy powinni pilnie ocenić ryzyko i podjąć działania minimalizujące ekspozycję.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie bibliotek langchain4j-mariadb i langchain4j-pgvector do wersji 1.2.1-beta8, 1.5.1-beta11, 1.11.8-beta19 lub 1.16.3-beta26. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji filtrowania metadanych, monitoruj logi pod kątem podejrzanych zapytań SQL oraz przeprowadź przegląd uprawnień baz danych. Priorytetyzuj wdrożenie poprawek ze względu na wysoką ocenę CVSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS