MEDIUM
vanna-ai vanna Endpoint __init__.py run_sql server-side request forgery
Published Mar 16, 2026
6.9
MEDIUMCVSS 4.0
EPSS 0.47%
Description
A vulnerability was found in vanna-ai vanna up to 2.0.2. Affected by this vulnerability is the function update_sql/run_sql of the file src/vanna/legacy/flask/__init__.py of the component Endpoint. Performing a manipulation results in server-side request forgery. The attack may be initiated remotely. The exploit has been made public and could be used. The vendor was contacted early about this disclosure but did not respond in any way.
Affected products
-
- Version 2.0.0StatusaffectedConstraints-
- Version 2.0.1StatusaffectedConstraints-
- Version 2.0.2StatusaffectedConstraints-
- Version
No data.
No data.
No Red Hat product state for this CVE.
No package ranges for this CVE.
Remediation
No remediation recorded yet.
Weaknesses (1)
References (5)
- https://euvd.enisa.europa.eu/vulnerability/EUVD-2026-12376 Advisory
- https://gist.github.com/YLChen-007/574542015755951ee1d53206022cc754 exploit
- https://vuldb.com/?ctiid.351154 signaturepermissions-required
- https://vuldb.com/?id.351154 vdb-entrytechnical-description
- https://vuldb.com/?submit.771217 third-party-advisory
| Link | Providers | Tags |
|---|---|---|
| https://euvd.enisa.europa.eu/vulnerability/EUVD-2026-12376 | Advisory | |
| https://gist.github.com/YLChen-007/574542015755951ee1d53206022cc754 | exploit | |
| https://vuldb.com/?ctiid.351154 | signaturepermissions-required | |
| https://vuldb.com/?id.351154 | vdb-entrytechnical-description | |
| https://vuldb.com/?submit.771217 | third-party-advisory |
Change history (0)
No recorded changes yet.
Sources
CVE.org / MITRE
Status PUBLISHED
Assigner VulDB
Published Mar 16, 2026
Updated Mar 16, 2026
Reserved Mar 15, 2026
Link CVE-2026-4231
CISA Vulnrichment
Updated Mar 16, 2026
ENISA EUVD
EUVD-2026-12376 Assigner VulDB
Published Mar 16, 2026
Updated Mar 16, 2026
Exploited since n/a
Link EUVD-2026-12376