CVE-2026-55405: SQL-ін’єкція в LangChain4j через недостатнє екранування метаданих
Вразливість SQL-ін’єкції в LangChain4j дозволяє виконувати довільні запити, що загрожує безпеці баз даних MariaDB та pgvector. Оновіть бібліотеки для захисту.
- CVSS
- 7.6 HIGH
- EPSS
- 27.36%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У бібліотеках LangChain4j для MariaDB та pgvector до версій 1.2.1-beta8, 1.5.1-beta11, 1.11.8-beta19 та 1.16.3-beta26 виявлено вразливість SQL-ін’єкції через некоректне екранування ключів фільтрів метаданих. Зловмисник може виконувати довільні SQL-запити, що призводить до викрадення даних, DoS-атак або видалення рядків.
Бізнес-вплив
Ця вразливість створює високий ризик компрометації баз даних, що використовують LangChain4j з MariaDB або pgvector. Зловмисники можуть отримати несанкціонований доступ до конфіденційної інформації, порушити роботу сервісів або видалити важливі дані, що негативно впливає на стабільність та безпеку бізнес-процесів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується оновити бібліотеки langchain4j-mariadb та langchain4j-pgvector до версій 1.2.1-beta8, 1.5.1-beta11, 1.11.8-beta19 або 1.16.3-beta26. Якщо оновлення неможливе, слід обмежити доступ до сервісів, ретельно перевіряти логи на ознаки атак та мінімізувати використання небезпечних функцій фільтрації метаданих.