CVE-2026-21892 (CNNVD-202601-1467)
中文标题:
parsl 安全漏洞
英文标题:
Parsl Monitoring Visualization Vulnerable to SQL Injection
漏洞描述
中文描述:
parsl是Parallel Scripting Library开源的一个Python的并行脚本库。 parsl 2026.01.05之前版本存在安全漏洞,该漏洞源于parsl-visualize组件存在SQL注入,可能导致数据渗漏或拒绝服务。
英文描述:
Parsl is a Python parallel scripting library. A SQL Injection vulnerability exists in the parsl-visualize component of versions prior to 2026.01.05. The application constructs SQL queries using unsafe string formatting (Python % operator) with user-supplied input (workflow_id) directly from URL routes. This allows an unauthenticated attacker with access to the visualization dashboard to inject arbitrary SQL commands, potentially leading to data exfiltration or denial of service against the monitoring database. Version 2026.01.05 fixes the issue.
CWE类型:
标签:
受影响产品
| 厂商 | 产品 | 版本 | 版本范围 | 平台 | CPE |
|---|---|---|---|---|---|
| Parsl | parsl | < 2026.01.05 | - | - |
cpe:2.3:a:parsl:parsl:<_2026.01.05:*:*:*:*:*:*:*
|
解决方案
中文解决方案:
英文解决方案:
临时解决方案:
CVSS评分详情
3.1 (cna)
MEDIUMCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
时间信息
利用信息
数据源详情
| 数据源 | 记录ID | 版本 | 提取时间 |
|---|---|---|---|
| CVE | cve_CVE-2026-21892 |
2026-01-09 02:02:08 | 2026-01-12 02:12:38 |
| NVD | nvd_CVE-2026-21892 |
2026-01-09 03:00:10 | 2026-01-12 02:28:17 |
| CNNVD | cnnvd_CNNVD-202601-1467 |
2026-01-11 06:15:10 | 2026-01-12 02:38:14 |
版本与语言
安全公告
变更历史
查看详细变更
- vulnerability_type: 未提取 -> 其他
- cnnvd_id: 未提取 -> CNNVD-202601-1467
- data_sources: ['cve', 'nvd'] -> ['cnnvd', 'cve', 'nvd']
查看详细变更
- data_sources: ['cve'] -> ['cve', 'nvd']