漏洞  ·  2026-08-15

MindsDB Minds Platform 通过 Anton 代理提示词注入的未认证 RCE

漏洞High 影响GlobalCVE-2026-73678
NVD 在 2026-08-14 发布了 CVE-2026-73678(CVSS 10.0,严重),描述了 MindsDB Minds Platform 中的一个未认证远程代码执行漏洞。攻击者可以向不受保护的 /api/v1/responses/ 端点提交精心构造的提示词,这些提示词会到达 Anton 代理的执行逻辑,从而允许任意操作系统命令执行。
这是一个最高严重等级(CVSS 10.0)的未认证 RCE 漏洞,存在于 AI 代理编排平台中——攻击者无需凭证即可完全攻陷运行代理的主机,暴露该代理可访问的任何连接数据库、机密或下游系统。
未认证的攻击者向不受保护的 POST /api/v1/responses/ 端点提交精心构造的提示词,该请求到达 Anton 代理的代码执行路径,允许任意操作系统命令执行,无需任何身份验证
MindsDB Minds Platform ≤ 26.1.0(Anton 自改进代理组件)
升级 MindsDB Minds Platform 至 26.1.0 以上版本;限制 /api/v1/responses/ 端点的网络暴露,直到补丁发布
NVD CVE-2026-73678MindsDB Minds Platform GitHub
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →