PT-2025-50556 · Neuron · Neutron

CVE-2025-67510

·

Publicado

2025-12-09

·

Atualizado

2025-12-11

CVSS v3.1

9.4

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Neuron anteriores a 2.8.12
Descrição O framework PHP Neuron possui uma vulnerabilidade na qual o MySQLWriteTool pode executar consultas SQL arbitrárias fornecidas por um chamador, utilizando PDO::prepare() e execute() sem restrições. Isso ocorre porque a ferramenta foi projetada para escrever SQL, mas, em um contexto de agente de IA, apresenta um alto risco. Injeção de prompt ou manipulação indireta de prompt podem levar à execução de consultas destrutivas no banco de dados, como DROP TABLE, TRUNCATE, DELETE, ALTER ou comandos relacionados a privilégios, dependendo das permissões do usuário do banco de dados. Implantações que expõem um agente com o MySQLWriteTool habilitado a entradas não confiáveis, ou que executam a ferramenta com um usuário de banco de dados possuindo privilégios amplos, estão suscetíveis a esta vulnerabilidade.
Recomendações Atualize para a versão 2.8.12 ou posterior.

Exploit

Correção

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-67510
GHSA-898V-775G-777C

Produtos afetados

Neutron