CVE-2026-4506Mindinventory MindSQL 0.2.1及以下版本存在代码注入漏洞。攻击者可利用该漏洞在 `ask_db` 函数中执行任意代码。该漏洞通过网络远程触发,无需用户交互,且利用代码已公开。由于厂商未响应,建议用户尽快采取缓解措施。
该漏洞位于 `mindsql/core/mindsql_core.py` 文件的 `ask_db` 函数中。由于该函数未对用户输入进行充分的过滤和转义,攻击者可以构造包含恶意Python代码的载荷。当应用程序处理这些数据时,可能会将其传递给不安全的执行函数(如 `eval` 或 `exec`),从而导致远程代码执行(RCE)。攻击者利用此漏洞可获取服务器控制权,影响系统的机密性、完整性和可用性。