CVE-2026-4513vanna-ai vanna版本至2.0.2中存在SQL注入漏洞。该漏洞位于文件vanna/legacy/base/base.py的ask函数中。由于未对用户输入进行充分过滤,攻击者可通过构造恶意SQL语句进行远程攻击,导致数据库信息泄露、篡改或删除。目前该漏洞利用细节已公开,厂商尚未回应,建议用户尽快采取防护措施。
该漏洞源于vanna-ai库中vanna/legacy/base/base.py文件的ask函数。该函数主要功能是接收用户输入的自然语言问题,经过处理后生成并执行SQL查询。在实现过程中,ask函数对用户提供的输入参数缺乏有效的安全过滤机制,导致恶意构造的SQL片段可以被拼接到最终执行的查询语句中。攻击者可以通过网络发送特制的数据包,利用此漏洞执行任意SQL命令。由于攻击复杂度低且无需用户交互,该漏洞具有较高的实用性风险,可能导致敏感数据泄露、数据丢失或服务中断。