漏洞  ·  2026-08-15

AgenticSeek 通过不受保护查询 API 和通配符 CORS 的未认证 RCE

漏洞High 影响GlobalCVE-2026-72776
NVD 在 2026-08-13 发布了 CVE-2026-72776(CVSS 9.8,严重),描述了 AgenticSeek 中的一个未认证远程代码执行漏洞。攻击者可以向不受保护的 POST /query API 端点提交精心构造的查询(该端点绑定到所有接口且启用了通配符 CORS),从而允许任意命令执行。
AgenticSeek 是一个广泛使用的本地 AI 代理框架;此漏洞允许任何网络邻近方——无需身份验证或凭证——获得主机上的完整命令执行权限,这是典型的代理执行攻击类别。
任何网络邻近的攻击者都可以向不受保护的 POST /query 端点提交精心构造的查询(该端点绑定到 0.0.0.0:7777,启用通配符 CORS 且无身份验证),以执行任意命令
AgenticSeek(提交 fc242c7 及之前版本)
限制网络绑定远离 0.0.0.0,为 /query 端点添加身份验证,禁用通配符 CORS;检查上游补丁
NVD CVE-2026-72776AgenticSeek GitHub
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →