Vulnerabilidad en pgai (CVE-2025-52467)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
19/06/2025
Última modificación:
23/06/2025
Descripción
pgai es una librería de Python que transforma PostgreSQL en un motor de recuperación para aplicaciones RAG y Agentic. Antes de el commit 8eb3567, el repositorio pgai era vulnerable a un ataque que permitía la exfiltración de todos los secretos utilizados en un flujo de trabajo. En particular, el GITHUB_TOKEN con permisos de escritura para el repositorio, lo que permitía a un atacante manipular todos los aspectos del repositorio, incluyendo la publicación de código y versiones arbitrarias. Este problema se ha corregido en el commit 8eb3567.
Impacto
Puntuación base 3.x
9.10
Gravedad 3.x
CRÍTICA