Критична вразливість SQL-ін’єкції в Spring AI (CVE-2026-22730)

Вразливість CVE-2026-22730 у Spring AI дозволяє виконувати довільні SQL-команди через відсутність санітизації вхідних даних.
CVE-2026-22730CVSS 8.8Virtualization

Критична вразливість SQL-ін’єкції в Spring AI (CVE-2026-22730)

Вразливість CVE-2026-22730 у Spring AI дозволяє виконувати довільні SQL-команди через відсутність санітизації вхідних даних.

CVSS
8.8 HIGH
EPSS
41.21%
Активно використовується
немає в KEV
Продукт
spring ai

Що відомо

Виявлено критичну вразливість SQL-ін’єкції в компоненті MariaDBFilterExpressionConverter Spring AI, що дозволяє зловмисникам обходити контролі доступу на основі метаданих та виконувати довільні SQL-команди. Проблема виникає через відсутність належної санітизації вхідних даних.

Бізнес-вплив

Ця вразливість може призвести до несанкціонованого доступу до баз даних, компрометації конфіденційної інформації та порушення цілісності даних у середовищах, де використовується Spring AI. Для операторів ІТ та власників інфраструктури це означає підвищений ризик атак із використанням SQL-ін’єкції, що може негативно вплинути на бізнес-процеси та безпеку даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень або патчів від виробника Spring AI та застосувати їх. У разі відсутності офіційних виправлень слід обмежити доступ до уразливих компонентів, провести аудит логів на предмет підозрілої активності та посилити контроль доступу. Пріоритетно варто впровадити заходи з фільтрації та санітизації вхідних даних для запобігання SQL-ін’єкціям.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки