CVE-2026-33324
Was ist CVE-2026-33324?
SQLBot ist ein intelligentes Text-to-SQL-System, das auf großen Sprachmodellen und RAG basiert. In den Versionen 1.7.0 und früher ist die Text2SQL-Chat-Schnittstelle anfällig für Prompt-Injection. Der vom Benutzer bereitgestellte Frageparameter wird ohne Filterung oder Escape direkt in die LLM-Eingabeaufforderung verkettet, und die aus der LLM-Antwort extrahierte SQL wird ohne Validierung oder Bereinigung in der Datenbank ausgeführt. Ein authentifizierter Angreifer kann eine böswillige Frage erstellen, um das LLM so zu manipulieren, dass es beliebige SQL-Anweisungen generiert und ausführt. Bei einer Verbindung mit einer PostgreSQL-Datenquelle kann dies dazu führen
FAQ
CVE-2026-33324 hat einen CVSS-Score von N/V/10 und ist als Unbekannt eingestuft. Überprüfen Sie die Liste der betroffenen Produkte und wenden Sie Herstellerpatches an.
CVSS (Common Vulnerability Scoring System) bewertet den Schweregrad von Schwachstellen von 0,0 bis 10,0. CVE-2026-33324 erreicht N/V/10 (Unbekannt). Werte von 9,0–10,0 sind Kritisch, 7,0–8,9 Hoch, 4,0–6,9 Mittel und unter 4,0 Niedrig.
Die Liste der bestätigten Geräte, die von CVE-2026-33324 betroffen sind, finden Sie im Abschnitt "Betroffene Geräte" oben. Vergleichen Sie Ihre Firmware-Version mit dem Sicherheitshinweis des Herstellers und spielen Sie den neuesten Patch ein.
Installieren Sie das neueste Firmware- oder Software-Update des Herstellers. Prüfen Sie den Abschnitt "Referenzen" oben auf offizielle Hinweise und Patch-Notes. Wenn kein Patch verfügbar ist, deaktivieren Sie die betroffene Funktion oder isolieren Sie das Gerät von nicht vertrauenswürdigen Netzwerken.