CVE-2026-22730

HIGH CVSS 3.1: 8,8 EPSS 0.03%
Обновлено 18 марта 2026
Spring
Параметр Значение
CVSS 8,8 (HIGH)
Тип уязвимости CWE-89 (SQL-инъекция)
Поставщик Spring
Публичный эксплойт Нет

Критическая уязвимость внедрения SQL в MariaDBFilterExpressionConverter от Spring AI позволяет злоумышленникам обходить средства контроля доступа на основе метаданных и выполнять произвольные команды SQL. Уязвимость существует из-за отсутствия очистки входных данных.

Показать оригинальное описание (EN)

A critical SQL injection vulnerability in Spring AI's MariaDBFilterExpressionConverter allows attackers to bypass metadata-based access controls and execute arbitrary SQL commands. The vulnerability exists due to missing input sanitization.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)