Apa yang terjadi
NVD mempublikasikan CVE-2026-73034 (CVSS 9.8, Kritis) pada 2026-08-11, dikonfirmasi melalui catatan riwayat perubahan NVD bertanggal 2026-08-11.
Mengapa penting
DB-GPT adalah kerangka kerja agen AI sumber terbuka untuk interaksi basis data; penulisan file yang sewenang-wenang tanpa autentikasi di server dapat langsung menghasilkan eksekusi kode jarak jauh (misalnya, menulis shell web atau menimpa kode aplikasi), sepenuhnya mengkompromi host agen AI.
Vektor serangan
Penyerang jarak jauh yang tidak terauthentikasi menyuntikkan urutan traversal direktori ke dalam header HTTP user_id dari titik akhir unggah file Python, menulis file sewenang-wenang ke lokasi server apa pun melalui permintaan unggah multipart yang dirancang.
Sistem yang terdampak
DB-GPT v0.8.1
Mitigasi
Terapkan patch vendor saat tersedia; sanitasi/validasi input header user_id; batasi jalur penulisan titik akhir unggah file.