Aller au contenu
Développeur Full Stack
, ,

PraisonAI : injection dans le DDL des backends de stockage vectoriel

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P4Moyenne

Les backends de base vectorielle PGVector et Cassandra inséraient la valeur dimension fournie par l’appelant directement dans le DDL, sans validation du type ou de la plage. Mettre à niveau vers la version corrigée et ne pas transmettre de dimensions non fiables aux opérations de création de collection dans les versions vulnérables.

PostgreSQLPython
IdentifiantCVE-2026-60090
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctifpraisonai 4.6.78

Source : GHSA-wf65-4jjx-q444 — PraisonAI

Analyse technique

La valeur dimension était interpolée dans les déclarations de colonne vectorielle exécutées par les pilotes SQL/CQL, contrairement aux noms d’identifiants qui étaient validés.

Impact, versions et correctif

Événement datéAvis publié le 2026-10-08T17:17:01Z, dans la période demandée.
ImpactUne dimension contrôlée par l’appelant pouvait altérer le DDL exécuté par la base de données.
Versions affectéespraisonai <= 4.6.77
Version corrigéepraisonai 4.6.78
Exploitation activenon connue / non déterminée
PoC publicinconnu
EPSS0,70% · percentile 51,8%
Publication2026-10-08T17:17:01Z
Mise à jour2026-10-08T17:17:02Z

Détection / vérification

Vérifier la version de praisonai et l’usage des backends PGVector ou Cassandra pour créer des collections avec une dimension contrôlable.

Action recommandée

Mettre à niveau praisonai vers 4.6.78 ou ultérieur; valider les dimensions au niveau applicatif jusqu’à la mise à niveau.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :