CVE-2026-41496: Уразливість ін’єкції SQL у praisonai

Виявлено уразливість SQL-ін’єкції в praisonai до версії 4.6.9. Рекомендується оновлення для захисту баз даних від несанкціонованого доступу.
CVE-2026-41496CVSS 8.1Database

CVE-2026-41496: Уразливість ін’єкції SQL у praisonai

Виявлено уразливість SQL-ін’єкції в praisonai до версії 4.6.9. Рекомендується оновлення для захисту баз даних від несанкціонованого доступу.

CVSS
8.1 HIGH
EPSS
27.25%
Активно використовується
немає в KEV
Продукт
praisonai

Що відомо

У praisonai до версії 4.6.9 та praisonaiagents до 1.6.9 виявлено уразливість SQL-ін’єкції через відсутність належної валідації параметрів у кількох бекендах баз даних, окрім SQLiteConversationStore. Це дозволяє потенційно виконувати шкідливі SQL-запити через 52 точки ін’єкції, включно з необробленим параметром схеми в postgres.py.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу або модифікації даних у базах даних, що використовують praisonai, що створює високий ризик для цілісності та конфіденційності інформації. Власники інфраструктури повинні розглянути можливі наслідки для бізнес-процесів і безпеки даних, особливо якщо застосунки працюють з критичною інформацією.

Рекомендовані дії адміністратора

Рекомендується оновити praisonai до версії 4.6.9 та praisonaiagents до 1.6.9 або новіших, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до систем, провести аудит логів на ознаки експлуатації, а також переглянути конфігурації баз даних для мінімізації ризиків SQL-ін’єкції.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки