Sqlbot · Sqlbot · CVE-2026-53556
**Nome do Software Vulnerável e Versões Afetadas**
SQLBot versões anteriores a 1.9.0
**Description**
Existe um problema onde o endpoint `POST /api/v1/datasource/previewData` incorpora o valor `table name` controlado pelo cliente no SQL gerado sem o tratamento seguro de identificadores. Um usuário autenticado pode configurar uma fonte de dados para o serviço PostgreSQL interno e enviar um `table name` manipulado para invocar funções como `pg read file()`, `pg read binary file()` ou `pg ls dir()`, mantendo-se como uma operação SELECT sob a política de apenas leitura. Em configurações padrão de autenticação de loopback confiável, a conexão interna pode ser executada com privilégios de superusuário do PostgreSQL, permitindo a recuperação de conteúdo do sistema de arquivos, incluindo `/etc/hosts` e `/etc/passwd`, expondo potencialmente configurações, credenciais, segredos de autenticação e código-fonte.
**Recommendations**
Atualizar para a versão 1.9.0.
Evite usar o parâmetro `table name` no endpoint `POST /api/v1/datasource/previewData` até que a atualização seja aplicada.