脆弱性  ·  2026-08-13

DB-GPT 認証されていないパストラバーサルは任意のファイル書き込みを許可する

脆弱性High 影響度GlobalCVE-2026-73034
NVD は 2026-08-11 に CVE-2026-73034 (CVSS 9.8, Critical) を公開し、2026-08-11 付けの NVD 変更履歴レコード経由で確認されました。
DB-GPT はデータベース相互作用用のオープンソース AI エージェントフレームワークです。認証されていない任意のファイル書き込みはサーバー上で直接リモートコード実行につながる可能性があります(例えば、ウェブシェルの書き込みまたはアプリケーションコードの上書き)。これは AI エージェントのホストを完全に侵害します。
リモート認証されていない攻撃者は Python ファイルアップロードエンドポイントの user_id HTTP ヘッダーにディレクトリトラバーサルシーケンスを注入し、細工された multipart アップロードリクエスト経由でサーバーの任意の場所に任意のファイルを書き込みます。
DB-GPT v0.8.1
ベンダーパッチが利用可能になったら適用してください。user_id ヘッダー入力をサニタイズ/検証してください。ファイルアップロードエンドポイント書き込みパスを制限してください。
NVD - CVE-2026-73034
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →