CVE-2026-86123

Summary

SQL Chat contains four unauthenticated API endpoints that accept client-supplied database connection parameters and execute arbitrary SQL queries against attacker-specified hosts. Attackers can connect to internal databases, execute SQL commands, enumerate schemas, and pivot into the server's network without authentication.

Affected Software

VendorProductVersion RangeStatus
sqlchatsqlchat0 <= 665af875413affadfeefff81794f1d7758782bc2affected

Weaknesses

  • CWE-918: Server-Side Request Forgery (SSRF)

References