Kerentanan  ·  2026-08-13

Traversal jalur DB-GPT yang tidak terauthentikasi memungkinkan penulisan file yang sewenang-wenang

KerentananHigh dampakGlobalCVE-2026-73034
NVD mempublikasikan CVE-2026-73034 (CVSS 9.8, Kritis) pada 2026-08-11, dikonfirmasi melalui catatan riwayat perubahan NVD bertanggal 2026-08-11.
DB-GPT adalah kerangka kerja agen AI sumber terbuka untuk interaksi basis data; penulisan file yang sewenang-wenang tanpa autentikasi di server dapat langsung menghasilkan eksekusi kode jarak jauh (misalnya, menulis shell web atau menimpa kode aplikasi), sepenuhnya mengkompromi host agen AI.
Penyerang jarak jauh yang tidak terauthentikasi menyuntikkan urutan traversal direktori ke dalam header HTTP user_id dari titik akhir unggah file Python, menulis file sewenang-wenang ke lokasi server apa pun melalui permintaan unggah multipart yang dirancang.
DB-GPT v0.8.1
Terapkan patch vendor saat tersedia; sanitasi/validasi input header user_id; batasi jalur penulisan titik akhir unggah file.
NVD - CVE-2026-73034
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →