CVE-2026-55405: SQL Injection w LangChain4j w modułach MariaDB i pgvector
Wysokie ryzyko SQL Injection w LangChain4j (MariaDB, pgvector). Zalecana szybka aktualizacja bibliotek i monitorowanie bezpieczeństwa baz danych.
- CVSS
- 7.6 HIGH
- EPSS
- 27.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Biblioteka Java LangChain4j do aplikacji LLM zawiera lukę SQL Injection w modułach MariaDB i pgvector przed wersjami 1.2.1-beta8, 1.5.1-beta11, 1.11.8-beta19 oraz 1.16.3-beta26. Wykorzystanie nieodpowiednio oczyszczonych kluczy filtrów metadanych pozwala na wstrzyknięcie złośliwych zapytań SQL, co może prowadzić do wycieku danych, odmowy usługi lub usunięcia danych.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla systemów korzystających z LangChain4j z modułami MariaDB i pgvector, umożliwiając atakującym wykonanie nieautoryzowanych operacji na bazie danych. Może to skutkować utratą integralności danych, przerwami w działaniu usług oraz naruszeniem poufności informacji. Operatorzy powinni pilnie ocenić ryzyko i podjąć działania minimalizujące ekspozycję.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie bibliotek langchain4j-mariadb i langchain4j-pgvector do wersji 1.2.1-beta8, 1.5.1-beta11, 1.11.8-beta19 lub 1.16.3-beta26. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji filtrowania metadanych, monitoruj logi pod kątem podejrzanych zapytań SQL oraz przeprowadź przegląd uprawnień baz danych. Priorytetyzuj wdrożenie poprawek ze względu na wysoką ocenę CVSS.