CVE-2026-4507Mindinventory MindSQL 0.2.1及之前版本被发现存在安全漏洞,该漏洞被归类为SQL注入问题。受影响的组件位于mindsql/core/mindsql_core.py文件的ask_db函数中。由于该函数在处理用户输入时缺乏有效的过滤机制,攻击者可以通过网络远程发起攻击,构造特定的恶意SQL语句并执行。这可能导致敏感数据泄露、数据被篡改或服务中断。目前该漏洞的利用细节已公开,且厂商尚未对此漏洞做出任何回应或提供修复方案。
该漏洞的根本原因在于Mindinventory MindSQL组件在处理自然语言转SQL请求时,未能正确隔离用户输入与SQL查询逻辑。具体而言,mindsql/core/mindsql_core.py文件中的ask_db函数直接将用户提供的输入拼接到底层SQL查询语句中,而没有使用预编译语句或ORM框架提供的自动转义功能。根据CVSS 3.1评分向量(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L),该漏洞具有低攻击复杂度,无需用户交互即可通过网络被远程利用。攻击者只需具备低权限账号,即可利用此漏洞在数据库上下文中执行任意SQL命令,从而绕过认证机制或窃取业务数据。