Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en pgai (CVE-2025-52467)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
19/06/2025
Última modificación:
23/06/2025

Descripción

pgai es una librería de Python que transforma PostgreSQL en un motor de recuperación para aplicaciones RAG y Agentic. Antes de el commit 8eb3567, el repositorio pgai era vulnerable a un ataque que permitía la exfiltración de todos los secretos utilizados en un flujo de trabajo. En particular, el GITHUB_TOKEN con permisos de escritura para el repositorio, lo que permitía a un atacante manipular todos los aspectos del repositorio, incluyendo la publicación de código y versiones arbitrarias. Este problema se ha corregido en el commit 8eb3567.