CVE-2026-55405: SQL-ін’єкція в LangChain4j через недостатнє екранування метаданих

Вразливість SQL-ін’єкції в LangChain4j дозволяє виконувати довільні запити, що загрожує безпеці баз даних MariaDB та pgvector. Оновіть бібліотеки для захисту.
CVE-2026-55405CVSS 7.6Database

CVE-2026-55405: SQL-ін’єкція в LangChain4j через недостатнє екранування метаданих

Вразливість SQL-ін’єкції в LangChain4j дозволяє виконувати довільні запити, що загрожує безпеці баз даних MariaDB та pgvector. Оновіть бібліотеки для захисту.

CVSS
7.6 HIGH
EPSS
27.36%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У бібліотеках LangChain4j для MariaDB та pgvector до версій 1.2.1-beta8, 1.5.1-beta11, 1.11.8-beta19 та 1.16.3-beta26 виявлено вразливість SQL-ін’єкції через некоректне екранування ключів фільтрів метаданих. Зловмисник може виконувати довільні SQL-запити, що призводить до викрадення даних, DoS-атак або видалення рядків.

Бізнес-вплив

Ця вразливість створює високий ризик компрометації баз даних, що використовують LangChain4j з MariaDB або pgvector. Зловмисники можуть отримати несанкціонований доступ до конфіденційної інформації, порушити роботу сервісів або видалити важливі дані, що негативно впливає на стабільність та безпеку бізнес-процесів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити бібліотеки langchain4j-mariadb та langchain4j-pgvector до версій 1.2.1-beta8, 1.5.1-beta11, 1.11.8-beta19 або 1.16.3-beta26. Якщо оновлення неможливе, слід обмежити доступ до сервісів, ретельно перевіряти логи на ознаки атак та мінімізувати використання небезпечних функцій фільтрації метаданих.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки