漏洞  ·  2026-08-13

DB-GPT 未经身份验证的路径遍历允许任意文件写入

漏洞High 影响GlobalCVE-2026-73034
NVD 于 2026 年 8 月 11 日发布了 CVE-2026-73034(CVSS 9.8,严重),通过 NVD 变更历史记录(日期为 2026 年 8 月 11 日)确认。
DB-GPT 是用于数据库交互的开源 AI 代理框架;服务器上未经身份验证的任意文件写入可直接导致远程代码执行(例如,写入 Web shell 或覆盖应用程序代码),完全破坏 AI 代理的主机。
远程未经身份验证的攻击者将目录遍历序列注入到 Python 文件上传端点的 user_id HTTP 标头中,通过精心设计的 multipart 上传请求将任意文件写入任何服务器位置。
DB-GPT v0.8.1
供应商补丁可用时应用;清理/验证 user_id 标头输入;限制文件上传端点写入路径。
NVD - CVE-2026-73034
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →