Критична вразливість SQL-ін’єкції в Spring AI (CVE-2026-22730)
Вразливість CVE-2026-22730 у Spring AI дозволяє виконувати довільні SQL-команди через відсутність санітизації вхідних даних.
- CVSS
- 8.8 HIGH
- EPSS
- 41.21%
- Активно використовується
- немає в KEV
- Продукт
- spring ai
Що відомо
Виявлено критичну вразливість SQL-ін’єкції в компоненті MariaDBFilterExpressionConverter Spring AI, що дозволяє зловмисникам обходити контролі доступу на основі метаданих та виконувати довільні SQL-команди. Проблема виникає через відсутність належної санітизації вхідних даних.
Бізнес-вплив
Ця вразливість може призвести до несанкціонованого доступу до баз даних, компрометації конфіденційної інформації та порушення цілісності даних у середовищах, де використовується Spring AI. Для операторів ІТ та власників інфраструктури це означає підвищений ризик атак із використанням SQL-ін’єкції, що може негативно вплинути на бізнес-процеси та безпеку даних.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень або патчів від виробника Spring AI та застосувати їх. У разі відсутності офіційних виправлень слід обмежити доступ до уразливих компонентів, провести аудит логів на предмет підозрілої активності та посилити контроль доступу. Пріоритетно варто впровадити заходи з фільтрації та санітизації вхідних даних для запобігання SQL-ін’єкціям.