CVE-2026-41496: Уразливість ін’єкції SQL у praisonai
Виявлено уразливість SQL-ін’єкції в praisonai до версії 4.6.9. Рекомендується оновлення для захисту баз даних від несанкціонованого доступу.
- CVSS
- 8.1 HIGH
- EPSS
- 27.25%
- Активно використовується
- немає в KEV
- Продукт
- praisonai
Що відомо
У praisonai до версії 4.6.9 та praisonaiagents до 1.6.9 виявлено уразливість SQL-ін’єкції через відсутність належної валідації параметрів у кількох бекендах баз даних, окрім SQLiteConversationStore. Це дозволяє потенційно виконувати шкідливі SQL-запити через 52 точки ін’єкції, включно з необробленим параметром схеми в postgres.py.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого доступу або модифікації даних у базах даних, що використовують praisonai, що створює високий ризик для цілісності та конфіденційності інформації. Власники інфраструктури повинні розглянути можливі наслідки для бізнес-процесів і безпеки даних, особливо якщо застосунки працюють з критичною інформацією.
Рекомендовані дії адміністратора
Рекомендується оновити praisonai до версії 4.6.9 та praisonaiagents до 1.6.9 або новіших, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до систем, провести аудит логів на ознаки експлуатації, а також переглянути конфігурації баз даних для мінімізації ризиків SQL-ін’єкції.