何が起きたか
NVD は 2026-08-11 に CVE-2026-73034 (CVSS 9.8, Critical) を公開し、2026-08-11 付けの NVD 変更履歴レコード経由で確認されました。
なぜ重要か
DB-GPT はデータベース相互作用用のオープンソース AI エージェントフレームワークです。認証されていない任意のファイル書き込みはサーバー上で直接リモートコード実行につながる可能性があります(例えば、ウェブシェルの書き込みまたはアプリケーションコードの上書き)。これは AI エージェントのホストを完全に侵害します。
攻撃経路
リモート認証されていない攻撃者は Python ファイルアップロードエンドポイントの user_id HTTP ヘッダーにディレクトリトラバーサルシーケンスを注入し、細工された multipart アップロードリクエスト経由でサーバーの任意の場所に任意のファイルを書き込みます。
影響を受けるシステム
DB-GPT v0.8.1
緩和策
ベンダーパッチが利用可能になったら適用してください。user_id ヘッダー入力をサニタイズ/検証してください。ファイルアップロードエンドポイント書き込みパスを制限してください。