#1121·vanna

`remove_training_data` 中的 SQL 注入漏洞 (CVE-2026-4229)

作者: AdityaSarwade创建于 2026年3月23日更新于 2026年3月26日
标签bug

描述错误 src/vanna/legacy/google/bigquery_vector.py中的函数 remove_training_data 由于对 id 参数的处理未经过清理,因此容易受到 SQL 注入攻击。根据 CVE-2026-4229,通过向该函数传递外部控制的输入,可以操纵生成的 SQL 查询,从而允许远程攻击者执行意外的 SQL 命令。此问题影响版本 <= 2.0.2,目前尚未有已修复的版本。这对通过用户控制输入暴露训练数据删除功能的应用程序构成了安全风险。