كل الثغرات
حرجCVE-2026-60090MervinPraison

ثغرة حقن SQL/CQL في PraisonAI قبل الإصدار 4.6.78 عبر بعد المتجه

56
درجة الخطر
9.3
CVSS
0%
EPSS
CWE-89
التصنيف

الوصف

تتضمن الثغرة فشل التحقق من قيمة البعد في وظيفة create_collection مما يسمح بحقن SQL/CQL. يمكن للمهاجم تنفيذ أوامر ضارة عبر قيم غير صالحة.

تحليل الذكاء الاصطناعي

مُولّد آلياً

ثغرة حرجة في PraisonAI (قبل 4.6.78) تسمح بحقن SQL/CQL عبر قيم أبعاد غير مصفّفة، مما يتيح تنفيذ أوامر خبيثة.

ما الذي حدث؟

اكتشفت ثغرة أمنية حرجة في منصة PraisonAI قبل النسخة 4.6.78، حيث تفشل الوظيفة create_collection في التحقق من صحة قيم الأبعاد، مما يسمح للمهاجمين بحقن أوامر SQL/CQL خبيثة. يمكن للمهاجمين استغلال هذه الثغرة عن طريق تمرير قيم أبعاد غير صالحة لتنفيذ أوامر ضارة على قاعدة البيانات.

الجهات والأنظمة المتأثّرة

تؤثر الثغرة على جميع نسخ PraisonAI قبل 4.6.78، وتشمل أنظمة التشغيل المدعومة بواسطة المنتج. تنتشر في المؤسسات التي تستخدم PraisonAI لمعالجة البيانات وتخزينها، خاصة تلك التي تعالج بيانات حساسة.

مسار الهجوم

الفريق الأحمر مقابل الأزرق

الفريق الأحمر — الهجوم

  1. استطلاع: فحص النظام لتحديد نقاط الوصول وظيفة create_collection
  2. استغلال: إرسال قيم أبعاد تحتوي أوامر SQL/CQL خبيثة
  3. ترسيخ: تنفيذ استعلامات للحصول على بيانات حساسة أو تعديلها
  4. تأثير: الحصول على امتيازات المسؤول أو تعطيل الخدمة

الفريق الأزرق — الدفاع

  1. كشف: مراقبة سجلات النظام بحثاً عن استعلامات SQL/CQL غير طبيعية
  2. احتواء: عزل النظام المتأثر ومنع الوصول إلى قاعدة البيانات
  3. معالجة: تطبيق التحديثات وتعديل التحقق من المدخلات
  4. صلابة: تطبيق تدابير دفاعية إضافية مثل防火墙 تطبيقات

المخاطر

  • تنفيذ أوامر SQL/CQL خبيثة لسرقة أو تعديل البيانات
  • الحصول على وصول غير مصرح به إلى قواعد البيانات
  • تنفيذ هجمات رفض الخدمة (DoS)
  • استغلال الثغرة للحصول على امتيازات المسؤول

الخطوات الموصى بها

  1. 1تحديث PraisonAI إلى النسخة 4.6.78 أو أحدثها فوراً
  2. 2مراجعة سجلات النظام بحثاً عن أي محاولات استغلال محتملة
  3. 3تقييم تأثير الثغرة على البيانات الحساسة
  4. 4تطبيق تدابير التخفيف المؤقتة مثل تحديد قائمة بيضاء للقيم المسموحة
  5. 5مراقبة الشبكة بحثاً عن حركة غير طبيعية تتعلق بالاستعلامات
  6. 6تدريب الفريق على اكتشاف هجمات حقن SQL

ربط الامتثال والضوابط

NIST CSF 2.0

إجراء مطلوب
ID.RA-01تحديد الثغرات

الثغرة غير مصححة وتتطلب التعامل الفوري

تقييم الثغرة وتحديد النطاق المتأثر

PR.PS-02إدارة التحديثات

تحديث البرنامج هو الحل الأساسي

تطبيق التحديثات فوراً

DE.CM-09المراقبة

الكشف المبكر عن الاستغلال المحتمل

مراقبة سجلات النظام بحثاً عن نشاط مشبوه

CIS Controls v8

إجراء مطلوب
Control 7إدارة الثغرات المستمرة

الثغرة معروفة ومستغلة نشطاً

تقييم الثغرة وتطبيق التصحيحات

Control 8سجلّات التدقيق

الكشف عن الاستغلال المحتمل

تمكين سجلات التدقيق للأنظمة المتأثرة

ساما — إطار الأمن السيبراني

إجراء مطلوب
3.3.13إدارة الثغرات

الثغرة الحرجة تتطلب إدارة فورية

تقييم الثغرة وتطبيق التصحيحات

3.3.14مراقبة الأحداث

الكشف المبكر عن الاستغلال

مراقبة الأنظمة بحثاً عن نشاط غير طبيعي

مُولّد بالذكاء الاصطناعي — تحقّق من المصادر الرسمية قبل اتخاذ إجراء.

المعالجة الموصى بها

حدّث المنتج المتأثّر إلى أحدث إصدار مُصحَّح من المورّد، وراجع المصادر الرسمية أدناه للحصول على المعالجة الدقيقة.

نُشرت: 2026-07-11

CVE-2026-60090 — ثغرة حقن SQL/CQL في PraisonAI قبل الإصدار 4.6.78 عبر بعد المتجه — منصة الرصد السيبراني