注目★★★★★GitHub Advisory
Langroid の SQLChatAgent、クォート関数でファイル読み込みバイパス
30秒で把握
- 1SQLChatAgent の正規表現ブロックリストが、クォート・コメント・スキーマ修飾で pg_read_file 呼び出しをバイパス可能
- 2前回 CVE-2026-25879 で追加された pg_read_file ブロックが不完全なまま、ファイル読み込み脆弱性が残存
- 3rawテキスト正規表現から正規化 AST マッチングへの修正が必須
要約
Langroid の SQLChatAgent に SQL インジェクション対策の回避方法が存在する。デフォルト設定の allow_dangerous_operations=False でも、PostgreSQL の pg_read_file 関数をクォート識別子・インラインコメント・スキーマ修飾子で分離することで、正規表現ブロックリストを迂回できる。前回の CVE-2026-25879 で pg_read_file ブロック追加後も、正規表現が不完全なため、同じファイル読み込み機能が実行可能な状態が残っている。rawテキスト照合に依存する設計が根本原因で、正規化 AST マッチングへの移行が必要。
あなたへの影響
Langroid を使用するチームで SQLChatAgent にクエリを送信する場合、現バージョンでは allow_dangerous_operations=False を有効化してもファイル読み込み操作の実行回避が完全ではないため、信頼できないユーザー入力の直接送信を避けるべき。
推奨:現時点で即時対応は不要です。必要に応じて原文を確認してください。