CVE-2026-4504eosphoros-ai db-gpt 0.7.5及以下版本存在SQL注入漏洞。该漏洞源于`/api/v1/editor/`接口修复不完善,允许攻击者通过构造恶意请求注入SQL语句。由于无需用户交互和认证,远程攻击者可利用此漏洞获取敏感信息、篡改数据或影响服务可用性。目前利用代码已公开,建议尽快修复。
该漏洞位于eosphoros-ai db-gpt组件的`/api/v1/editor/`文件处理逻辑中。由于之前的修复方案不完整,特定参数在传入数据库查询前未经过严格的输入清洗或参数化处理。攻击者可以利用这一缺陷,通过发送特制的HTTP请求,将恶意SQL代码注入到后端查询语句中。CVSS向量表明攻击可从网络发起(AV:N),无需权限(PR:N)且无需用户交互(UI:N)。成功的利用可能导致数据库中的敏感信息泄露(C:L)、数据被非法篡改(I:L)或服务中断(A:L)。