脆弱性  ·  2026-04-18

pandas-ai クエリ実行における SQL インジェクション脆弱性

脆弱性High 影響度CVE-2026-30273
pandas-ai バージョン 3.0.0 の pandasai.agent.base._execute_sql_query コンポーネントで発見された SQL インジェクション脆弱性により、攻撃者が任意の SQL コマンドを実行できます。
pandas-ai クエリ実行コンポーネントへの悪意のある入力は入力サニタイゼーションをバイパスし、バックエンドデータベースに対する任意の SQL コマンド実行を可能にします。
データベース接続機能を備えた pandas-ai バージョン 3.0.0 インストール環境。
pandas-ai を最新のパッチ版にアップグレードしてください。入力検証とパラメータ化されたクエリを実装してください。pandas-ai 接続のデータベースユーザー権限を制限してください。
出典
NVD
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →